PT-2026-86386 · Sim · Sim
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Sim versões anteriores a 0.8.14
Description
O software classifica incorretamente as solicitações de ferramentas como internas ao usar a correspondência de prefixo de URL sem a normalização do esquema. Essa falha permite que autores de fluxos de trabalho autenticados ignorem a validação de Server-Side Request Forgery (SSRF)—uma vulnerabilidade na qual um invasor induz um aplicativo do lado do servidor a fazer solicitações para um local não pretendido—e obtenham tokens de autenticação internos. Ao fornecer caminhos que começam com
/api/ em blocos HTTP, um invasor pode acessar endpoints exclusivos para uso interno, como o endpoint POST /api/function/execute.Recommendations
Atualize para a versão 0.8.14 ou posterior.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sim