PT-2026-68101 · Unknown · Magistrala
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Magistrala (versões afetadas não especificadas)
Description
O Rules Engine permite que usuários autenticados criem regras contendo scripts Go ou Lua incorporados que são executados no servidor quando mensagens de IoT chegam. O mecanismo de script Go, localizado em
re/golang.go, utiliza o interpretador Yaegi e expõe a biblioteca padrão completa do Go, incluindo os e net/http. A validação é limitada a um regex que bloqueia chamadas panic() e goroutines, deixando funções perigosas como os.ReadFile(), os.WriteFile(), os.Remove() e os.Environ() acessíveis. O mecanismo de script Lua, localizado em re/lua.go, não possui validação de entrada e pré-carrega bibliotecas que permitem acesso arbitrário ao banco de dados (db), E/S de arquivos (ioutil), Server-Side Request Forgery (SSRF) via um cliente HTTP e travessia de diretório (filepath). Consequentemente, um usuário autenticado de baixo privilégio pode realizar operações de leitura/escrita arbitrária de arquivos, vazar variáveis de ambiente, acessar o banco de dados e executar ataques de SSRF contra microsserviços internos.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja a capacidade de usuários de baixo privilégio de criar ou modificar regras no Rules Engine.
Restrinja o acesso aos componentes
re/golang.go e re/lua.go para evitar a execução não autorizada de scripts.Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magistrala