PT-2026-1025 · Unknown · Signal K Server

CVE-2025-69203

·

Publicado

2026-01-01

·

Atualizado

2026-01-02

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Signal K Server versões anteriores a 2.19.0
Descrição O Signal K Server é um aplicativo de servidor utilizado em embarcações. Versões anteriores a 2.19.0 apresentam problemas no sistema de solicitação de acesso que, quando combinados, podem ser utilizados em ataques de engenharia social contra administradores. O sistema exibe de forma proeminente o campo description das solicitações de acesso, enquanto o campo permissions real é menos visível. Isso permite que um atacante solicite permissões elevadas, como admin, ao apresentar uma descrição que sugere acesso limitado. Além disso, o servidor confia no cabeçalho HTTP X-Forwarded-For sem validação, permitindo que atacantes falsifiquem seu endereço IP. Esse endereço IP falsificado é exibido aos administradores, potencialmente fazendo com que solicitações maliciosas pareçam originar-se de endereços de rede interna confiáveis. Um atacante pode explorar a enumeração de nomes de dispositivos/fontes para se passar por dispositivos legítimos, criar uma descrição convincente e falsificar um endereço IP confiável para solicitar permissões elevadas, aumentando a probabilidade de aprovação.
Recomendações Atualize para a versão 2.19.0 para resolver este problema.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-69203
GHSA-VFRF-VCJ7-WVR8

Produtos afetados

Signal K Server