PT-2026-92417 · Netmaker · Netmaker
CVE-2026-32599
·
Publicado
2026-09-15
·
Atualizado
2026-09-28
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Netmaker versões anteriores a 1.5.0
Description
Um invasor autenticado pode realizar uma injeção de SQL baseada em booleano quando o backend de banco de dados SQLite é utilizado. O problema ocorre porque a função
sqliteDeleteRecord() na camada de banco de dados constrói instruções SQL DELETE usando concatenação direta de strings de entrada fornecida pelo usuário, em vez de parametrização. Isso pode ser explorado através do endpoint '/api/dns/{network}/{domain}', onde o parâmetro de caminho {domain} é passado por logic.DeleteDNS e database.DeleteRecord para a função vulnerável. Ao injetar operadores SQL na variável {domain}, um invasor pode inferir informações sensíveis, como nomes de tabelas, nomes de colunas e valores, observando se um registro de DNS é excluído ou permanece. O PostgreSQL não é afetado, pois utiliza consultas parametrizadas.Recommendations
Atualize para a versão 1.5.0.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/dns/{network}/{domain}' para minimizar o risco de exploração.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netmaker