PT-2026-50595 · Daytona · Daytona
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Daytona versões 0.101.0 a 0.184.0
Descrição
Uma falha de autorização entre locatários (cross-tenant) existe no gateway WebSocket de notificações do serviço de API do Daytona (aplicação NestJS
apps/api). O handshake JWT associa um identificador de organização fornecido pelo cliente à sala de notificação correspondente sem verificar se o usuário autenticado é membro dessa organização. Isso permite que qualquer usuário autenticado com conhecimento do UUID de uma organização alvo se inscreva em seu canal de notificações em tempo real e receba passivamente eventos relacionados a sandboxes, snapshots, volumes e runners, incluindo os dados contidos nesses eventos. Isso resulta em uma quebra de confidencialidade entre locatários. O caminho de autenticação por chave de API não é afetado.Recomendações
Atualize para a versão 0.185.0.
Exploit
Correção
Incorrect Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Daytona