PT-2026-56058 · Dragonfly · Dragonfly
CVE-2026-54637
·
Publicado
2026-07-06
·
Atualizado
2026-07-30
CVSS v4.0
5.5
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P |
Nome do Software Vulnerável e Versões Afetadas
Dragonfly versões anteriores a v2.4.4-rc.2
Description
O serviço gRPC v1 do scheduler é vulnerável a um Server-Side Request Forgery (SSRF) não autenticado. Um invasor remoto pode forçar o scheduler a fazer requisições HTTP GET para endereços internos arbitrários, como loopback (127.0.0.1), link-local (169.254.0.0/16) e intervalos RFC1918. Isso ocorre porque a função
DownloadTinyFile() utiliza um cliente HTTP sem validação de endereço, extraindo o host e a porta diretamente das variáveis PeerHost.Ip e PeerHost.DownPort controladas pelo invasor no corpo da requisição gRPC. A resposta do serviço interno é armazenada em Task.DirectPiece e pode ser servida a outros peers, permitindo a exfiltração de dados de até 128 bytes por tarefa. O problema é facilitado pelo fato de o servidor gRPC do scheduler utilizar credenciais de transporte inseguras por padrão e não possuir um interceptor de autenticação.Recommendations
Atualize para uma versão onde a função
DownloadTinyFile() em scheduler/resource/standard/peer.go implemente nethttp.NewSafeDialer().DialContext no transporte HTTP para rejeitar destinos que não sejam unicast globais.
Como mitigação temporária, restrinja o acesso de rede à porta gRPC do scheduler apenas a fontes confiáveis.
Valide o peerHost.Ip na função storeHost para rejeitar endereços que não sejam unicast globais antes que sejam armazenados.Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dragonfly