PT-2026-30015 · Ech0 · Ech0
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Ech0 versões anteriores a 4.2.8
Descrição
O endpoint GET /api/website/title é suscetível a Server-Side Request Forgery (SSRF). O endpoint aceita uma URL arbitrária através do parâmetro de consulta website url e faz uma solicitação HTTP do lado do servidor para ela sem validar o host ou endereço IP de destino. Isso permite que um invasor alcance serviços de rede internos, endpoints de metadados de nuvem (169.254.169.254) e serviços vinculados a localhost. Dados de resposta parciais são exfiltrados através da extração da tag HTML . A vulnerabilidade existe devido à falta de autenticação para a rota, nenhuma validação de entrada da URL, solicitações de saída irrestritas pelo cliente HTTP e a análise do corpo da resposta para tags <title>. Um invasor pode explorar isso para roubar credenciais de nuvem, realizar reconhecimento da rede interna, interagir com serviços localhost, ignorar firewalls e exfiltrar dados. O ataque não requer autenticação e pode ser realizado por qualquer usuário anônimo na Internet com acesso à rede à instância Ech0.
Recomendações
Adicione validação de URL à função
GetWebsiteTitle para bloquear solicitações para intervalos de IP privados/internos e restringir esquemas permitidos (http e https). Implemente a resolução de nome do host e bloqueie solicitações para IPs privados. Considere remover InsecureSkipVerify: true da configuração do cliente HTTP. Desative o redirecionamento ou valide novamente o IP de destino após cada redirecionamento para evitar o rebind de DNS. Adicione limitação de taxa ao endpoint afetado.Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ech0