PT-2026-103533 · Kiteworks · Kiteworks Email Protection Gateway
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kiteworks Email Protection Gateway versões anteriores a 9.5.0
Description
Existe um problema onde o sistema realiza buscas no lado do servidor de URLs contidas no conteúdo de mensagens processadas sem restrições adequadas de destino. Isso permite que um remetente remoto não autenticado crie mensagens que forcem o gateway a enviar solicitações para serviços internos e endpoints de metadados de instâncias em nuvem. O sistema então retorna as respostas, o que pode levar à divulgação de dados internos sensíveis ou alterar o estado dos serviços internos alcançados. Trata-se de um Server-Side Request Forgery (SSRF), uma falha onde um invasor induz uma aplicação no lado do servidor a fazer solicitações para um local não pretendido.
Recommendations
Atualize o Kiteworks Email Protection Gateway para a versão 9.5.0 ou posterior.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kiteworks Email Protection Gateway