PT-2026-52643 · Lemur · Lemur
CVE-2026-48508
·
Publicado
2026-06-25
·
Atualizado
2026-08-18
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Lemur versões anteriores a 1.9.1
Description
Existe uma falha de bypass de autorização em
StrictRolePermission e AuthorityCreatorPermission dentro de lemur/auth/permissions.py. Quando as flags de configuração ADMIN ONLY AUTHORITY CREATION e LEMUR STRICT ROLE ENFORCEMENT não estão definidas, elas assumem o valor padrão False, fazendo com que a função flask principal.Permission. init () seja chamada sem objetos Need. Como a função Permission.allows() retorna True quando o conjunto needs está vazio, o gate de autorização .can() permite qualquer identidade autenticada, incluindo usuários com a função read-only.Isso permite que um usuário de baixo privilégio execute ações administrativas através dos seguintes endpoints de API:
- 'POST /api/1/authorities'
- 'POST /api/1/certificates/upload'
- 'POST /api/1/pending certificates//upload'
- 'POST /api/1/notifications'
- 'PUT /api/1/notifications/'
- 'DELETE /api/1/notifications/'
- 'POST /api/1/domains'
A exploração possibilita a criação de Autoridades Certificadoras (CA) raiz, o upload de certificados arbitrários, a criação de entradas de domínio e a criação ou modificação de notificações que atingem um sink de SSRF (Server-Side Request Forgery)—uma vulnerabilidade onde um invasor pode forçar o servidor a fazer requisições para um local não pretendido.
Recommendations
Atualize o Lemur para a versão 1.9.1 ou posterior.
Certifique-se de que as flags de configuração
ADMIN ONLY AUTHORITY CREATION e LEMUR STRICT ROLE ENFORCEMENT não estejam definidas ou estejam explicitamente configuradas como True.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lemur