PT-2026-82492 · Flowintel · Flowintel
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Flowintel versões 3.3.0 e posteriores
Descrição
O Flowintel confia inadequadamente em chaves de configuração fornecidas ao endpoint de atualização de configurações de alertas. Embora os valores de configuração sejam normalizados para literais Python, as chaves são usadas diretamente para construir e substituir linhas no arquivo
conf/config module.py. O sistema utiliza chaves controladas pelo solicitante tanto na expressão regular quanto na atribuição gerada f'{key} = {py val}', anexando a atribuição caso a chave não esteja presente. Como o módulo de configuração modificado é posteriormente recarregado usando importlib.reload(), cria-se uma fronteira de geração de código. Isso permite que chaves de configuração especialmente elaboradas alterem a estrutura do código-fonte Python, resultando na execução de instruções Python controladas por um invasor.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flowintel