PT-2026-43404 · Maxkb · Maxkb
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
MaxKB versões anteriores a 2.9.0
Descrição
O endpoint de gatilho de webhook '/api/trigger/v1/webhook/{trigger id}' está acessível sem autenticação. Isso ocorre porque a classe
WebhookAuth retorna incondicionalmente (None, {}), o que o Django REST Framework interpreta como autenticação bem-sucedida. Devido à verificação de token opcional por gatilho e à falta de imposição de requisitos de token no backend, um invasor não autenticado com um trigger id válido pode invocar gatilhos de webhook para executar tarefas vinculadas.Recomendações
Atualize para a versão 2.9.0.
Exploit
Correção
Missing Authentication
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Maxkb