PT-2026-2119 · Bokeh · Bokeh
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Bokeh 3.8.1 e anteriores
Descrição
O Bokeh é uma biblioteca de visualização interativa escrita em Python. Se um servidor estiver configurado com uma lista de permissões (allowlist), um atacante pode registrar um domínio e induzir uma vítima a visitá-lo. O site malicioso pode então iniciar uma conexão WebSocket com o servidor Bokeh. Devido a uma falha na lógica, a conexão é aceita porque o cabeçalho Origin corresponde à lista de permissões. Uma vez conectado, o atacante pode interagir com o servidor Bokeh em nome da vítima, potencialmente acessando dados sensíveis ou modificando visualizações.
Recomendações
Versões anteriores à 3.8.2 devem ser atualizadas para a versão 3.8.2 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bokeh