PT-2026-48480 · Npm+2 · @Papra/Webhooks+1
CVE-2026-48051
·
Publicado
2026-06-10
·
Atualizado
2026-07-27
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Papra versões anteriores a 26.5.0
Descrição
O sistema de entrega de webhooks contém uma falha de bypass na proteção contra Server-Side Request Forgery (SSRF). Embora o sistema valide a URL do webhook registrada contra uma lista de bloqueio de endereços internos (incluindo loopback, link-local e intervalos RFC-1918), ele não valida os destinos de redirecionamento. O cliente HTTP
ofetch segue automaticamente respostas 3xx, permitindo que um membro autenticado da organização registre um webhook apontando para um servidor controlado por um invasor que redireciona a requisição para qualquer endereço interno.Detalhes técnicos incluem:
- Função Vulnerável:
ofetch.raw()empackages/webhooks/src/webhooks.services.tsé chamada sem a opçãoredirect, assumindo o padrãofollow. - Mecanismo de Bypass: As verificações de SSRF
checkWebhookUrlIsSsrfSafeefilterOutSsrfUnsafeWebhooksvalidam apenas a URL inicial e não o cabeçalhoLocationde uma resposta de redirecionamento.
Trata-se de um SSRF cego, o que significa que os corpos das respostas não são expostos via API, mas a topologia da rede interna pode ser inferida com base no sucesso ou falha da requisição. Além disso, redirecionamentos HTTP 307 podem ser usados para enviar requisições POST de alteração de estado para serviços internos.
Recomendações
Atualize para a versão 26.5.0.
Como mitigação temporária, restrinja o uso do sistema de entrega de webhooks para membros da organização não confiáveis.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Papra/Webhooks
Papra