PT-2026-48541 · Unknown · Nebula-Mesh
CVE-2026-48058
·
Publicado
2026-06-10
·
Atualizado
2026-07-30
CVSS v4.0
4.6
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U |
Nome do Software Vulnerável e Versões Afetadas
nebula-mesh versões anteriores a 0.3.2
Descrição
Cookies em
internal/web/session.go e internal/web/oidc.go são configurados com HttpOnly e SameSite=Lax, mas carecem do atributo Secure. Isso permite que uma sessão seja exposta se uma requisição em texto simples for feita à origem, o que pode ocorrer devido a URLs digitadas incorretamente, falta de imposição rigorosa de HTTP para HTTPS ou configurações incorretas de proxy reverso. Um invasor que observe uma requisição HTTP pode recuperar o cookie de sessão para personificar o operador durante a validade de 24 horas do TTL. Além disso, o cookie de estado OIDC é vulnerável por uma janela de 10 minutos, permitindo potencialmente o Cross-Site Request Forgery (CSRF) durante o callback do OIDC. O problema afeta as seguintes funções:internal/web/session.go:Login(),StartAuthenticatedSession(),CompleteTwoFactor()eLogout()internal/web/oidc.go:HandleLogin()eHandleCallback()
Recomendações
Atualize para uma versão onde a opção de configuração
cookie secure esteja implementada. Para operadores que utilizam um proxy com terminação TLS, defina explicitamente cookie secure: true para garantir que os cookies sejam enviados apenas através de conexões seguras.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nebula-Mesh