PT-2026-108191 · Indico · Indico
CVE-2026-107394
·
Publicado
2026-10-08
·
Atualizado
2026-10-08
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Indico versões anteriores a 3.3.13
Description
O Indico permite que organizadores de eventos enviem URLs manipuladas que ignoram os filtros de validação para apontar para alvos locais proibidos, como localhost ou endpoints de metadados de nuvem. Isso ocorre porque uma correção anterior não cobriu um caso específico, permitindo um Server-Side Request Forgery (SSRF) onde o organizador pode ler dados retornados pelo alvo através de funcionalidades afetadas.
Recommendations
Atualize para a versão 3.3.13.
Utilize as variáveis de ambiente
http proxy e https proxy nos serviços indico-uwsgi e indico-celery para forçar que as requisições externas passem por um proxy que limite o acesso a alvos sensíveis.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Indico