PT-2026-83561 · Keploy · Keploy
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
keploy versões 3.1.0 through 3.6.25
Description
O servidor HTTP do plano de controle do agente é vinculado a todas as interfaces sem autenticação. Essa exposição permite que atacantes remotos acessem o endpoint '/agent/pcap/keylog' para recuperar linhas de log de chaves NSS, que podem ser usadas para descriptografar o tráfego TLS gravado. Além disso, atacantes podem invocar os endpoints '/agent/stop' e '/agent/storemocks' para interromper ou manipular sessões de gravação.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keploy