PT-2026-80758 · Unknown · Devpi-Server
CVE-2026-54723
·
Publicado
2026-08-18
·
Atualizado
2026-08-19
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
devpi-server versões anteriores a 6.20.2
devpi-server versões anteriores a 7.0.0b3
Descrição
Um erro de lógica ocorre quando o protocolo de replicação é habilitado usando a função
primary (ou a função obsoleta master). Um invasor pode usar uma requisição GET modificada na rota de URL +changelog para ler todo o conteúdo do banco de dados. Essas informações vazadas incluem hashes de senhas e os IDs e salts de tokens do devpi-tokens. Os hashes de senha utilizam o algoritmo argon2, que protege contra força bruta, mas permanece suscetível a ataques de dicionário. Além disso, se os tokens forem públicos, o segredo do servidor poderá ser derivado. Este problema também pode causar consumo significativo de CPU, IO e largura de banda, dependendo do tamanho do banco de dados.Recomendações
Atualize o devpi-server para a versão 6.20.2 ou posterior.
Atualize o devpi-server para a versão 7.0.0b3 ou posterior.
Defina a função do servidor como
standalone se a replicação não for necessária.
Altere todas as senhas se houver suspeita de vazamento do banco de dados.
Altere o segredo do servidor se ocorreu um vazamento do banco de dados e quaisquer tokens forem públicos.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Devpi-Server