PT-2026-68745 · Unknown · Openreception
CVE-2026-48083
·
Publicado
2026-08-06
·
Atualizado
2026-08-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenReception versões anteriores a 1.0.2
Descrição
O endpoint
/api/log aceita requisições POST não autenticadas sem validação de esquema do corpo da mensagem. Isso permite que conteúdo controlado por um invasor seja gravado diretamente no log stdout da aplicação, onde caracteres de nova linha são interpretados como quebras de linha reais e não são aplicados limites de tamanho ou de taxa. Isso leva a três modos de abuso: injeção de log, onde invasores forjam linhas de log para imitar eventos legítimos do sistema ou poluir regras de alerta de SIEM (Security Information and Event Management); DoS de volume de log, que satura o pipeline de logging; e submissão de carga útil excessiva. A injeção de log é o modo mais prejudicial, pois permite que invasores mascarem atividades ou criem erros de sistema falsos indistinguíveis da saída real da aplicação.Recomendações
Atualize para a versão 1.0.2.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/api/log para minimizar o risco de exploração.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openreception