PT-2026-78531 · Keeper.Sh · Keeper.Sh Calendar Module
CVSS v3.1
3.5
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
keeper.sh calendar module versões anteriores a 2.18.14
Description
Um invasor autenticado pode ignorar a proteção contra server-side request forgery (SSRF) para acessar endereços de rede privada. Isso é realizado por meio de um ataque de DNS rebinding direcionado ao fluxo de validação e conexão de URL em duas fases. O sistema valida os endereços IP resolvidos de um nome de host, mas os descarta antes de abrir a conexão HTTP. Um invasor que controle o DNS autoritativo pode fornecer um endereço público durante a fase de validação e um endereço privado durante a resolução de DNS subsequente no nível do socket, permitindo que a conexão atinja a infraestrutura interna, como endpoints de metadados de instâncias em nuvem.
Recommendations
Atualize o keeper.sh calendar module para a versão 2.18.14 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keeper.Sh Calendar Module