PT-2026-41953 · Terrascan+1 · Terrascan+1
CVE-2026-47357
·
Publicado
2026-05-19
·
Atualizado
2026-07-24
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Terrascan versões anteriores a 1.18.4
Descrição
Ao ser executado no modo servidor, o software está suscetível a Server-Side Request Forgery (SSRF) através do parâmetro
remote url no endpoint "POST /v1/{iac}/{iacVersion}/{cloud}/remote/dir/scan". Um invasor remoto não autenticado pode fornecer uma URL HTTP controlada como remote url definindo remote type como "http". Esta URL é processada pela biblioteca hashicorp/go-getter sem validação. O HttpGetter da biblioteca suporta o cabeçalho de resposta X-Terraform-Get, o que permite que um servidor malicioso redirecione o download para uma URL file://, resultando na leitura de arquivos locais. Além disso, como o Netrc está habilitado, o sistema pode ler o arquivo ~/.netrc e transmitir credenciais armazenadas para nomes de host controlados pelo invasor. Este problema afeta especificamente implantações onde o servidor vincula-se a 0.0.0.0 sem autenticação.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Terrascan
Go-Getter