PT-2026-67503 · Shlink · Shlink
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Shlink (versões afetadas não especificadas)
Description
Detentores de chaves de API autenticadas podem desencadear server-side request forgery (SSRF), uma falha na qual o servidor é coagido a fazer requisições não autorizadas. Ao fornecer uma URL longa manipulada durante o processo de criação de URL curta com a resolução automática de título ativada, um invasor pode forçar o servidor a emitir requisições HTTP GET arbitrárias. Isso pode ser alcançado utilizando hosts públicos que redirecionam para alvos internos, como endereços de loopback, intervalos de link-local ou endpoints de metadados de nuvem, como 169.254.169.254. Informações de serviços internos podem então ser exfiltradas através do elemento de título HTML retornado na resposta de criação da URL curta.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Shlink