PT-2026-68052 · Aerie/Plandev · Sequencing-Server
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Aerie/PlanDev sequencing-server (versões afetadas não especificadas)
Description
O middleware de autorização em
sequencing-server/src/app.ts utiliza a função getHasuraSession() para determinar a função de sessão do chamador. Esta função prioriza o objeto session variables fornecido no corpo da requisição JSON do cliente em vez das reivindicações JWT no cabeçalho de Autorização, sem verificar se a requisição originou-se do Hasura. Um invasor não autenticado pode ignorar as verificações de função incluindo {"session variables":{"x-hasura-role":"aerie admin"}} no corpo da requisição para o endpoint 'POST /command-expansion/put-expansion', permitindo a inserção de regras de expansão arbitrárias em sequencing.expansion rule. Adicionalmente, o endpoint 'POST /put-dictionary' está incluído na ENDPOINTS WHITELIST e não requer autenticação, permitindo gravações não autenticadas em dicionários de comando.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sequencing-Server