PT-2026-4299 · Dragonfly · Dragonfly
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do Dragonfly 2.4.1-rc.0 até 2.4.1-rc.0
Versões do Dragonfly 2.x
Descrição
Os endpoints da API de Jobs do Dragonfly Manager carecem de autenticação, permitindo que atacantes não autenticados criem, consultem, modifiquem e excluam jobs. Isso pode levar à exaustão de recursos, divulgação de informações e interrupção do serviço. O problema origina-se da falta de middleware de autenticação JWT e verificações de autorização RBAC na configuração de roteamento para os endpoints da API de Jobs (
/api/v1/jobs). Especificamente, o código em manager/router/router.go carece da configuração de autenticação necessária presente em outros endpoints da API. Um atacante poderia explorar isso interagindo diretamente com o endpoint /api/v1/jobs para realizar ações não autorizadas. Os endpoints da API permitem listar todos os jobs (GET /api/v1/jobs), criar novos jobs (POST /api/v1/jobs), consultar detalhes de jobs (GET /api/v1/jobs/:id), modificar jobs (PATCH /api/v1/jobs/:id) e excluir jobs (DELETE /api/v1/jobs/:id).Recomendações
Versões 2.4.1-rc.0 e anteriores: Adicione middleware de autenticação e autorização à API de Jobs no arquivo
manager/router/router.go.
Versões 2.4.1-rc.0 e anteriores: Como mitigação temporária, restrinja o acesso de rede à API do Manager usando regras de firewall ou Kubernetes NetworkPolicy.
Versões 2.4.1-rc.0 e anteriores: Como mitigação temporária, implemente um API gateway à frente do Manager para autenticação.
Versões 2.4.1-rc.0 e anteriores: Monitore padrões de acesso anormais à API de Jobs e configure alertas para atividade incomum de criação ou exclusão de jobs.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dragonfly