PT-2026-48482 · Unknown · Nezha Monitoring
CVE-2026-49397
·
Publicado
2026-06-10
·
Atualizado
2026-07-30
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nezha Monitoring versões 2.0.0 a 2.0.13
Descrição
Serviços privados configurados com
EnableShowInService: false são enumeráveis, levando ao vazamento de nomes de serviços e dados de temporização. Embora o endpoint principal de listagem de serviços filtre corretamente esses serviços, outros endpoints de leitura ignoram essa restrição. Visitantes não autenticados podem enumerar serviços ocultos ao adivinhar IDs de servidores públicos ou IDs de serviços.Os detalhes técnicos incluem os seguintes endpoints afetados:
- '/api/v1/server/:id/service' (através da função
listServerServices) - '/api/v1/service/:id/history' (através da função
getServiceHistory)
Este problema permite que atores não autorizados divulguem a existência e a finalidade de serviços internos e exponham dados de latência, que podem ser usados para inferir padrões de atividade comercial e a topologia do backend.
Recomendações
Atualize para a versão 2.0.14.
Exploit
Correção
Incorrect Authorization
Improper Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nezha Monitoring