PT-2026-70127 · Dub · Dub
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Dub versões anteriores a 2026-07-10
Description
Um invasor remoto não autenticado pode induzir o servidor a emitir requisições HTTP para hosts internos ou externos arbitrários. Isso ocorre através do endpoint 'metatags edge', que busca qualquer URL fornecida pelo chamador sem exigir autenticação ou aplicar uma lista de negação (denylist). Esta falha pode ser explorada para escanear serviços internos ou exfiltrar dados de endpoints de metadados de nuvem. Server-Side Request Forgery (SSRF) é uma falha onde um invasor força um servidor a fazer requisições para um destino de escolha do invasor.
Recommendations
Atualize para uma versão lançada após 10 de julho de 2026.
Restrinja o acesso ao endpoint 'metatags edge' para minimizar o risco de exploração.
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dub