PT-2025-12811 · Appsmith · Appsmith

CVE-2024-55963

·

Publicado

2025-03-25

·

Atualizado

2025-08-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Appsmith anteriores à 1.51
Descrição Foi descoberta uma falha no Appsmith na qual um usuário sem permissões de administrador pode acionar a API de reinicialização, causando a reinicialização do servidor. Isso ocorre devido a verificações de controle de acesso incorretas, que deveriam validar permissões de superusuário na requisição recebida. O impacto é limitado ao próprio servidor do Appsmith, mas resulta em uma negação de serviço, pois ele pode ser reiniciado continuamente. Além disso, um banco de dados PostgreSQL mal configurado, incluído por padrão, permite execução remota de código sem autenticação.
Recomendações Para versões anteriores à 1.51, atualize para a versão 1.52 ou posterior para corrigir a falha. Como medida temporária, considere restringir o acesso ao endpoint da API de reinicialização para prevenir reinicializações não autorizadas do servidor. Além disso, garanta que o banco de dados PostgreSQL esteja configurado corretamente para prevenir a execução remota de código.

Exploit

Correção

RCE

DoS

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-APPSMITH-2024-55963
CVE-2024-55963
GHSA-6MC8-HW5C-7QQR

Produtos afetados

Appsmith