PT-2026-4310 · Moonraker+1 · Moonraker+1

·

CVE-2026-24130

·

Publicado

2026-01-22

·

Atualizado

2026-07-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Moonraker versões 0.9.3 e anteriores
Descrição O Moonraker é um servidor web Python que fornece acesso à API do firmware de impressão 3D do Klipper. Quando o componente ldap está habilitado, as instâncias são vulneráveis à injeção de filtro de busca LDAP por meio do endpoint login. Um atacante pode explorar a resposta de erro 401 para confirmar buscas bem-sucedidas, permitindo tentativas de força bruta para descobrir entradas LDAP, incluindo IDs de usuário e atributos. O endpoint login é o ponto de exploração. O componente ldap é o componente vulnerável.
Recomendações Atualize para a versão 0.10.0 do Moonraker. Como solução temporária, defina a opção max login attempts na seção [authorization] do arquivo moonraker.conf para um valor razoável. Como uma solução mais segura, remova a seção ldap do arquivo moonraker.conf e utilize a autenticação de usuário embutida.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24130
GHSA-3JQF-V4MV-747G
PYSEC-2026-1679

Produtos afetados

Kipper
Moonraker