PT-2026-1025 · Unknown · Signal K Server
CVE-2025-69203
·
Publicado
2026-01-01
·
Atualizado
2026-01-02
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Signal K Server versões anteriores a 2.19.0
Descrição
O Signal K Server é um aplicativo de servidor utilizado em embarcações. Versões anteriores a 2.19.0 apresentam problemas no sistema de solicitação de acesso que, quando combinados, podem ser utilizados em ataques de engenharia social contra administradores. O sistema exibe de forma proeminente o campo
description das solicitações de acesso, enquanto o campo permissions real é menos visível. Isso permite que um atacante solicite permissões elevadas, como admin, ao apresentar uma descrição que sugere acesso limitado. Além disso, o servidor confia no cabeçalho HTTP X-Forwarded-For sem validação, permitindo que atacantes falsifiquem seu endereço IP. Esse endereço IP falsificado é exibido aos administradores, potencialmente fazendo com que solicitações maliciosas pareçam originar-se de endereços de rede interna confiáveis. Um atacante pode explorar a enumeração de nomes de dispositivos/fontes para se passar por dispositivos legítimos, criar uma descrição convincente e falsificar um endereço IP confiável para solicitar permissões elevadas, aumentando a probabilidade de aprovação.Recomendações
Atualize para a versão 2.19.0 para resolver este problema.
Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Signal K Server