PT-2026-61693 · Glance · Glance
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Glance versão 0.8.5
Description
Um problema de spoofing de endereço IP existe no manipulador de autenticação quando a opção de servidor proxy está habilitada. Atacantes não autenticados podem ignorar as proteções de bloqueio de força bruta fornecendo valores arbitrários no cabeçalho de requisição
X-Forwarded-For. Ao manipular o valor mais à esquerda deste cabeçalho, os atacantes podem fazer com que cada tentativa de login pareça originar-se de um endereço IP diferente, impedindo que o contador de falhas de login por IP atinja o limite de bloqueio e permitindo a tentativa ilimitada de adivinhação de credenciais no endpoint de autenticação.Recommendations
Para a versão 0.8.5, desative a opção de servidor proxy como uma mitigação temporária para evitar a evasão das proteções de força bruta.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Glance