PT-2026-77238 · Unknown · Magicmirror
CVE-2026-63643
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MagicMirror² versões anteriores a 2.37.0
Descrição
O manipulador
ADD CALENDAR em defaultmodules/calendar/node helper.js aceita uma URL controlada por um invasor, dados de autenticação e a configuração selfSignedCert através do namespace Socket.IO não autenticado /calendar. O manipulador passa esses campos para o CalendarFetcher, resultando em uma requisição do lado do servidor sem validação de Server-Side Request Forgery (SSRF)—uma falha onde um servidor é enganado para fazer requisições a um local não pretendido—e opcionalmente desativando a verificação TLS. Quando a resposta é um iCal válido, o CALENDAR EVENTS retorna dados de eventos analisados ao invasor, permitindo a exfiltração de dados de resposta de serviços internos. Outras respostas ainda fornecem uma requisição cega e uma primitiva de temporização.Recomendações
Atualizar para a versão 2.37.0.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Magicmirror