PT-2026-50978 · Tilt · Tilt
CVE-2026-55882
·
Publicado
2026-06-19
·
Atualizado
2026-07-30
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Tilt versões 0.19.5 through 0.37.3
Description
O servidor Tilt HUD monta os manipuladores
net/http/pprof do Go sob o endpoint '/debug' sem controle de acesso. Quando o HUD está exposto à rede, um chamador não autenticado pode ler a memória do processo através de '/debug/pprof/heap' e '/goroutine', potencialmente extraindo tokens de sessão e tokens bearer de loopback do apiserver. Além disso, os endpoints '/profile' e '/trace' permitem que um chamador realize a amostragem do processo por uma duração arbitrária, o que pode degradar o desempenho do sistema. Este problema ocorre quando o listener do HUD ou do apiserver está vinculado a um endereço que não seja de loopback, como ao usar tilt up --host 0.0.0.0 ou ao definir a variável TILT HOST.Recommendations
Atualize o Tilt para uma versão posterior à 0.37.3.
Use o vínculo de loopback padrão, omitindo a flag
--host e desativando a variável TILT HOST para garantir que o endpoint '/debug' não esteja acessível remotamente.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tilt