PT-2026-56296 · Unknown · Ckan-Mcp-Server
CVE-2026-53509
·
Publicado
2026-03-18
·
Atualizado
2026-08-21
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
CKAN MCP Server versões anteriores a 0.4.106
Description
O software contém uma falha de Server-Side Request Forgery (SSRF) na qual valida URLs fornecidas pelo usuário inspecionando apenas a string do hostname analisado antes de emitir requisições HTTP externas. Em
src/utils/http.ts, aliases de hostname como ip6-localhost ignoram o filtro pois não são iguais a localhost, não são literais IPv4 pontuados e não são literais IPv6 entre colchetes, mas resolvem para endereços de loopback durante a requisição. Um chamador remoto que invoque ferramentas como ckan package search e sparql query através dos parâmetros server url ou base url pode forçar o servidor a se conectar a endereços locais ou privados e receber dados derivados da resposta.Recommendations
Atualizar para a versão 0.4.106.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ckan-Mcp-Server