PT-2026-79262 · Lightdash · Lightdash
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lightdash versões anteriores a 1.146.4
Description
O Lightdash não valida as URLs de webhook fornecidas em entregas agendadas. A função
sendWebhook em packages/backend/src/clients/GoogleChat/GoogleChatClient.ts e packages/backend/src/clients/MicrosoftTeams/MicrosoftTeamsClient.ts chama o fetch na URL armazenada sem aplicar o auxiliar validatePublicHttpUrl ou quaisquer restrições de URL no lado do servidor. Isso permite que um usuário desencadeie Server-Side Request Forgery (SSRF)—uma técnica onde um invasor força um servidor a fazer requisições para um local não pretendido—direcionando o servidor a emitir requisições POST para endereços privados, de loopback e link-local, incluindo endpoints de metadados de nuvem. Embora a resposta upstream não seja retornada ao solicitante, os usuários podem distinguir entre serviços internos alcançáveis e não alcançáveis com base nos erros resultantes gravados no log do servidor.Recommendations
Atualizar para a versão 1.146.4.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightdash