PT-2026-78407 · Arcadedb · Arcadedb
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões anteriores a 26.8.1
Description
Existe um problema na implementação do OpenCypher LOAD CSV que falha ao validar URLs HTTP/HTTPS. Atacantes autenticados podem criar consultas LOAD CSV apontando para endereços de rede interna ou endpoints de metadados de nuvem, fazendo com que o servidor busque e retorne dados sensíveis de serviços restritos. Trata-se de um server-side request forgery, que ocorre quando um servidor é enganado para fazer requisições a um local não pretendido.
Recommendations
Atualize o ArcadeDB para a versão 26.8.1 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arcadedb