PT-2026-69111 · Grav Cms · Scheduler-Webhook Plugin
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Grav CMS scheduler-webhook plugin (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autenticação na verificação de token do webhook do plugin scheduler-webhook. Quando o recurso de webhook está habilitado, mas nenhum
webhookToken está configurado, o sistema ignora a validação do token. Isso permite que um invasor remoto não autenticado acione tarefas agendadas previamente configuradas ao enviar uma requisição para o endpoint 'POST /scheduler/webhook'. O invasor pode determinar qual tarefa será executada através do parâmetro job, embora não tenha controle sobre a carga útil da tarefa. A execução remota de código só é possível se o operador tiver configurado uma tarefa que execute comandos de shell. Este problema requer que o plugin scheduler-webhook esteja instalado e que a configuração scheduler.modern.webhook.enabled esteja definida como true.Recommendations
Configure um
webhookToken para garantir que a validação do token seja realizada.
Defina scheduler.modern.webhook.enabled como false caso o recurso de webhook não seja necessário.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /scheduler/webhook'.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Scheduler-Webhook Plugin