PT-2026-94239 · Grav · Grav
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Grav versões 1.7.0 até 1.7.53.2
Grav versões 2.0.0 até 2.0.21
Descrição
Quando o depurador está ativado via
system.debugger.enabled: true, o endpoint do profiler Clockwork fica exposto sem autenticação. A função InitializeProcessor::handleDebuggerRequest() intercepta caminhos contendo o endpoint '/ clockwork/' e os passa para Debugger::debuggerRequest(), que não realiza a verificação de usuário, restrição de IP ou verificação de autenticador. Isso permite a paginação anônima de todo o histórico armazenado. Por padrão, os registros podem conter cookies de requisição brutos, incluindo cookies de sessão que permitem o sequestro de sessão de administradores autenticados. Além disso, o corpo completo da requisição analisada é armazenado, resultando na exposição em texto simples de data[username] e data[password], pois o filtro de senha inspeciona apenas chaves de nível superior. O sistema também expõe configurações do site, credenciais SMTP, chaves de API de terceiros e chaves de licença. Os cabeçalhos Authorization e X-API-Token permanecem armazenados mesmo quando a opção de censura está ativada. Na versão 2.0, a configuração provider: debugbar não mitiga o problema, pois o provedor Clockwork é forçado para requisições que preferem respostas JSON.Recomendações
Atualizar as versões do Grav 1.7.0 até 1.7.53.2 para a versão 1.7.53.4.
Atualizar as versões do Grav 2.0.0 até 2.0.21 para a versão 2.0.22.
Configurar
system.debugger.enabled como false.
Bloquear o acesso ao endpoint '/ clockwork/' no servidor web ou CDN.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav