PT-2026-4310 · Moonraker+1 · Moonraker+1
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Moonraker versões 0.9.3 e anteriores
Descrição
O Moonraker é um servidor web Python que fornece acesso à API do firmware de impressão 3D do Klipper. Quando o componente
ldap está habilitado, as instâncias são vulneráveis à injeção de filtro de busca LDAP por meio do endpoint login. Um atacante pode explorar a resposta de erro 401 para confirmar buscas bem-sucedidas, permitindo tentativas de força bruta para descobrir entradas LDAP, incluindo IDs de usuário e atributos. O endpoint login é o ponto de exploração. O componente ldap é o componente vulnerável.Recomendações
Atualize para a versão 0.10.0 do Moonraker.
Como solução temporária, defina a opção
max login attempts na seção [authorization] do arquivo moonraker.conf para um valor razoável.
Como uma solução mais segura, remova a seção ldap do arquivo moonraker.conf e utilize a autenticação de usuário embutida.Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kipper
Moonraker