PT-2025-24680 · Keyoti · Keyoti Searchunit

CVE-2025-44043

·

Publicado

2025-06-10

·

Atualizado

2025-06-10

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Keyoti SearchUnit anteriores à 9.0.0.
Descrição O problema está relacionado à Falsificação de Solicitação no Lado do Servidor (SSRF) nos endpoints da API /Keyoti SearchEngine Web Common/SearchService.svc/GetResults e /Keyoti SearchEngine Web Common/SearchService.svc/GetLocationAndContentCategories. Um atacante pode especificar seu próprio servidor SMB como o valor indexDirectory ao fazer requisições POST para os componentes afetados, permitindo-lhes ler e escrever arquivos de configuração e log de/para o seu servidor.
Recomendações Para versões anteriores à 9.0.0, atualize para a versão 9.0.0 ou posterior para resolver o problema. Como medida temporária, considere restringir o acesso aos endpoints da API /Keyoti SearchEngine Web Common/SearchService.svc/GetResults e /Keyoti SearchEngine Web Common/SearchService.svc/GetLocationAndContentCategories para minimizar o risco de exploração. Evite usar o valor indexDirectory nos endpoints da API afetados até que o problema seja resolvido.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-44043

Produtos afetados

Keyoti Searchunit