PT-2026-56486 · Repomix · Repomix
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
repomix (versões afetadas não especificadas)
Description
Um problema de server-side request forgery (SSRF) existe no endpoint 'POST /api/pack'. Isso ocorre porque o endpoint não valida adequadamente URLs
http://, https:// e file:// antes de passá-las para a função git clone. Consequentemente, invasores não autenticados podem iniciar requisições externas arbitrárias para acessar endereços de rede privada, serviços de metadados do GCP ou caminhos do sistema de arquivos local.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Evite usar o endpoint 'POST /api/pack' até que o problema seja resolvido.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Repomix