PT-2026-55450 · Dragonfly · Dragonfly
CVE-2026-49254
·
Publicado
2026-07-02
·
Atualizado
2026-07-30
CVSS v4.0
2.9
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P |
Nome do Software Vulnerável e Versões Afetadas
dragonfly versões anteriores a 2.4.4
Descrição
O Dragonfly Manager não aplica a autenticação em endpoints de API específicos, permitindo que atacantes acessíveis via rede e não autenticados recuperem segredos de cliente OAuth sensíveis. O problema ocorre porque os endpoints
GET /api/v1/oauth e GET /api/v1/oauth/:id não possuem o middleware JWT e RBAC necessário. Consequentemente, o corpo da resposta desserializa a estrutura manager/models.Oauth, expondo a variável client secret. Esse vazamento permite que atacantes se passem pelo Manager durante handshakes OAuth com provedores como GitHub ou Google, potencialmente permitindo a criação de páginas de phishing ou ataques de sequestro de conta contra usuários que dependem do login via OAuth.Recomendações
Atualize para uma versão onde o middleware JWT e RBAC seja aplicado no nível do grupo de rotas para os endpoints
/oauth.
Marque o campo ClientSecret no modelo Oauth com json:"-" para evitar que ele seja serializado em respostas JSON.
Como solução temporária, restrinja o acesso de rede à porta REST do Manager (padrão 8080/tcp) apenas a fontes confiáveis.Correção
Missing Authentication
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dragonfly