PT-2026-57913 · Hedgedoc · Hedgedoc
CVE-2026-58488
·
Publicado
2026-07-13
·
Atualizado
2026-07-13
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
HedgeDoc versões anteriores a 1.11.0
Description
O HedgeDoc é um aplicativo de notas em markdown, colaborativo e em tempo real de código aberto. A aplicação permite que atacantes ignorem a limitação de taxa (rate-limiting) nos endpoints '/login' e '/register' através da falsificação de endereços IP. Isso ocorre porque o sistema prioriza o cabeçalho
cf-connecting-ip — utilizado pelo CloudFlare para identificar o IP original do cliente — em vez do IP de origem real, mesmo quando a requisição não provém do CloudFlare. Consequentemente, um atacante pode enviar diferentes cabeçalhos cf-connecting-ip para realizar spam de tentativas de login ou criar inúmeras contas arbitrárias.Recommendations
Atualizar para a versão 1.11.0.
Exploit
Correção
Allocation of Resources Without Limits
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hedgedoc