PT-2026-79060 · Dbx · Dbx
CVE-2026-55642
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
dbx versões anteriores a 0.5.51
Descrição
O
auth middleware em crates/dbx-web/src/auth.rs permite que requisições protegidas passem para a cadeia de manipuladores quando password hash é None. Este estado ocorre em implantações novas onde DBX PASSWORD não está definido e não existe senha armazenada. Como o serviço vincula-se a 0.0.0.0 na porta 4224 por padrão, um invasor de rede não autenticado pode acessar os endpoints '/api/connection/connect' e '/api/query/execute'. Isso permite que o invasor utilize credenciais de banco de dados configuradas para executar SQL arbitrário, podendo levar à divulgação, modificação ou destruição de dados nos bancos de dados conectados.Recomendações
Atualize para a versão 0.5.51.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dbx