PT-2026-51529 · Nanoclaw · Nanoclaw
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NanoClaw versões anteriores a 2.1.17
Description
Um problema de escalonamento de privilégios existe na função
handleApprovalsResponse(). O sistema falha ao verificar a autorização da função do respondente, permitindo que atacantes que possuam um questionId válido aprovem ou rejeitem ações privilegiadas, como instalações de pacotes, ao enviar payloads de resposta de aprovação.Recommendations
Atualize para a versão 2.1.17 ou posterior.
Como mitigação temporária, restrinja o acesso à função
handleApprovalsResponse() apenas a usuários autorizados.Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nanoclaw