PT-2026-83301 · Bisheng · Bisheng
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
BISHENG versões anteriores a 2.6.0
Description
Usuários autenticados podem realizar a execução remota de código ao enviar definições de nós de código manipuladas para o endpoint 'POST /api/v1/workflow/run once'. O sistema processa essas definições usando a função
exec() sem sandboxing, o que permite a execução de código Python arbitrário. Isso pode levar ao acesso não autorizado ao sistema de arquivos, credenciais e recursos de rede interna.Recommendations
Atualize o BISHENG para a versão 2.6.0 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'POST /api/v1/workflow/run once'.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bisheng