PT-2026-94044 · Unknown · Pelican Panel
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Pelican Panel versões anteriores a 1.0.0-beta35
Descrição
As permissões de gravação de inicialização são impostas apenas por meio de controles de formulário desativados, em vez de verificações de autorização no lado do servidor. Um invasor com a permissão
startup.read pode criar atualizações de estado do Livewire para disparar callbacks afterStateUpdated. Isso permite a modificação de comandos de inicialização, imagens docker e variáveis, levando à execução de comandos arbitrários dentro do contêiner.Recomendações
Atualize para a versão 1.0.0-beta35 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pelican Panel