PT-2026-51010 · Awx · Awx
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AWX (versões afetadas não especificadas)
Descrição
Uma falha existe na integração de webhook do GitHub onde o controlador armazena o valor de
pull request.statuses url de um payload de webhook pull request sem validar se ele aponta para um endpoint de API do GitHub confiável. Se um modelo de trabalho utiliza um Token de Acesso Pessoal (PAT) do GitHub como sua credencial de webhook, o controlador envia esse token para a URL de callback armazenada durante as atualizações de status do trabalho. Um invasor capaz de enviar um webhook forjado e assinado usando a webhook key pode redirecionar o callback para uma URL maliciosa para exfiltrar o PAT do GitHub.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Awx