PT-2026-60371 · Fiftyone · Fiftyone
CVE-2026-53656
·
Publicado
2026-07-15
·
Atualizado
2026-08-21
CVSS v3.1
6.3
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
FiftyOne versões anteriores a 1.17.0
Descrição
O servidor App/API do FiftyOne e o endpoint
/media definem incondicionalmente um cabeçalho de Compartilhamento de Recursos de Origem Cruzada (CORS) permissivo, permitindo que qualquer site visitado por um usuário faça requisições de origem cruzada para um servidor FiftyOne em execução localmente e leia as respostas. Como o servidor não requer autenticação, isso permite que uma página web maliciosa solicite silenciosamente arquivos arbitrários do sistema de arquivos local através do endpoint /media usando a variável filepath, possibilitando a exfiltração remota de dados de arquivos sensíveis, como chaves SSH, credenciais de nuvem e arquivos .env. Este problema afeta usuários que executam o servidor App incorporado localmente enquanto navegam na web, especialmente em navegadores que não impõem proteções de Acesso a Rede Privada.Recomendações
Atualize para a versão 1.17.0 ou posterior do FiftyOne.
Não execute o servidor App do FiftyOne enquanto navega em sites não confiáveis.
Mantenha o servidor App vinculado ao
localhost e evite expô-lo em uma interface de rede.
Use um navegador que aplique proteções de Acesso a Rede Privada.Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fiftyone