PT-2026-76724 · Glance · Glance
CVE-2026-68520
·
Publicado
2026-08-17
·
Atualizado
2026-09-02
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Glances versões anteriores a 4.5.6
Description
Existe um problema na função
as dict secure() em glances/config.py onde o processo de sanitização valida apenas os nomes das opções contra um padrão de regex e não inspeciona os valores reais. Isso permite que usuários não autenticados acessem informações sensíveis através dos endpoints de API 'GET /api/4/config' e 'GET /api/4/config/ip'. Especificamente, a variável public username e credenciais incorporadas na variável public api (como aquelas no formato https://user:pass@host/) são expostas integralmente, embora a função tenha a finalidade de mascarar dados de configuração sensíveis.Recommendations
Atualize o Glances para a versão 4.5.6.
Como medida paliativa temporária, restrinja o acesso aos endpoints de API 'GET /api/4/config' e 'GET /api/4/config/ip'.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Glance