PT-2026-69450 · Unknown · Automatisch
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
automatisch versões anteriores ao commit 41f3c56
Description
Um problema de server-side request forgery (SSRF) existe onde um usuário autenticado de baixo privilégio com a permissão 'manage Flow' pode forçar o servidor a buscar URLs arbitrárias e recuperar o corpo completo da resposta. Isso ocorre porque o manipulador em
packages/backend/src/apps/http-request/actions/custom-request/index.js passa a URL fornecida pelo usuário diretamente para o cliente HTTP sem controles de SSRF, permitindo potencialmente o acesso a serviços internos e endpoints de metadados através da ação Custom Request do aplicativo HTTP Request.Recommendations
Atualize para uma versão que inclua o commit 41f3c56 ou posterior.
Restrinja o uso da ação Custom Request dentro do aplicativo HTTP Request para usuários com permissões 'manage Flow' até que a atualização seja aplicada.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Automatisch