PT-2026-80983 · Hi.Events · Hi.Events
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hi.Events versões anteriores a 1.11.1-beta
Description
Existe um problema onde os destinos de webhook são validados apenas durante o registro e não durante o uso. A função
NoInternalUrlRule em backend/app/Validators/Rules/NoInternalUrlRule.php utiliza gethostbyname() para rejeitar intervalos de IP privados e reservados, mas nomes de host públicos são permitidos. Durante o despacho, o WebhookDispatchService utiliza a URL armazenada via spatie/laravel-webhook-server sem revalidar o destino. Como o arquivo backend/config/webhook-server.php não configura as opções do Guzzle, o seguimento de redirecionamentos permanece ativado por padrão. Isso permite que um destino redirecione o servidor para um endereço de loopback, privado ou de metadados de nuvem, ou permite que um invasor altere um registro de DNS após o registro para alcançar o mesmo resultado. O WebhookResponseHandlerService armazena o corpo da resposta no log do webhook, que é então exposto através do endpoint WebhookLogResource, permitindo que o solicitante leia respostas de serviços internos. Isso afeta tanto os webhooks de eventos quanto os de organizadores.Recommendations
Atualize o Hi.Events para a versão 1.11.1-beta.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hi.Events