PT-2026-47616 · Frangoteam+2 · Fuxa+1
CVE-2026-47719
·
Publicado
2026-06-08
·
Atualizado
2026-08-21
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
FUXA versões anteriores a 1.3.2
Description
O FUXA é um software de Visualização de Processos baseado na web. Um invasor remoto não autenticado pode explorar um problema de Server-Side Request Forgery (SSRF), onde o servidor atua como um oráculo para ler dados de destinos internos ou externos. Isso ocorre porque os manipuladores Socket.IO
DEVICE WEBAPI REQUEST e DEVICE PROPERTY em server/runtime/index.js não realizam a verificação de autorização isSocketWriteAuthorized().Um invasor pode controlar a variável
property.address para forçar o servidor a fazer requisições axios.get() para destinos HTTP ou HTTPS arbitrários, ou conectar-se a serviços OPC UA e ODBC acessíveis. Os resultados são então transmitidos de volta ao invasor via eventos Socket.IO. Isso pode levar à exposição de metadados de instâncias em nuvem, serviços administrativos internos, endpoints industriais e dados ODBC. O problema persiste mesmo quando secureEnabled está definido como true, pois tokens de convidado são emitidos automaticamente para clientes que se conectam.Recommendations
Atualize o FUXA para a versão 1.3.2.
Como mitigação temporária, restrinja o acesso de rede ao host do FUXA para evitar que ele alcance serviços internos sensíveis, endpoints de metadados de nuvem ou servidores ODBC e OPC UA não autorizados.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fuxa
Fuxa-Server