PT-2026-68755 · Unknown · Ground Station

·

CVE-2026-53984

·

Publicado

2026-08-06

·

Atualizado

2026-08-06

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Ground Station versões anteriores a 0.6.0
Description Um problema de destruição de banco de dados e injeção de dados arbitrários não autenticados existe no manipulador de eventos database backup do servidor Socket.IO. Devido à desativação da aplicação de autenticação e a uma política CORS (Cross-Origin Resource Sharing) de curinga, pares de rede não autenticados podem se conectar ao servidor na porta 7000. Ao emitir o evento database backup com um comando full restore contendo um blob SQL fornecido pelo chamador, um invasor pode executar comandos exec driver sql brutos. Isso permite a exclusão de todas as tabelas existentes e a recriação do banco de dados SQLite usando instruções CREATE TABLE e INSERT INTO controladas pelo invasor. Isso pode resultar na perda permanente de registros de satélites, fontes orbitais, configurações de hardware e cronogramas de observação, ou na injeção de URLs de fontes orbitais e entradas de observação fabricadas que redirecionam o sistema para servidores maliciosos durante a próxima sincronização agendada.
Recommendations Atualize o Ground Station para a versão 0.6.0 ou posterior.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53984
GHSA-MJP8-X6H7-229Q

Produtos afetados

Ground Station