PT-2026-57997 · Eclipse Foundation · Eclipse Kura
CVE-2026-9561
·
Publicado
2026-07-14
·
Atualizado
2026-08-18
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Kura versões anteriores a 5.6.2
Description
O software confia no cabeçalho HTTP
X-Forwarded-For fornecido pelo cliente como a fonte autoritativa do endereço IP do cliente em entradas de log de auditoria. Os componentes org.eclipse.kura.web2 (Web Console) e org.eclipse.kura.rest.provider (REST API) utilizam este cabeçalho como a fonte primária de IP ao inicializar o contexto de auditoria. Além disso, o org.eclipse.kura.jetty.customizer instala incondicionalmente o ForwardedRequestCustomizer do Jetty em todos os conectores HTTP/HTTPS, fazendo com que o HttpServletRequest.getRemoteAddr() reflita o valor do cabeçalho controlado pelo invasor. Um invasor remoto não autenticado pode explorar isso para ignorar proteções de força bruta baseadas em IP, simulando o endereço IP registrado para um valor não roteável, ou causar a negação de serviço a terceiros injetando o endereço IP de uma vítima para disparar um banimento.Recommendations
Atualizar para a versão 5.6.2 ou posterior.
Exploit
Correção
DoS
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Kura