PT-2026-95492 · Anycable · Anycable
CVE-2026-63405
·
Publicado
2026-09-18
·
Atualizado
2026-09-28
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
AnyCable versões anteriores a 1.6.15
Description
A API REST compatível com Pusher em
pusher/http.go inclui o valor body md5 fornecido pelo chamador na entrada HMAC, mas não calcula o digest do corpo da requisição recebido nem o compara com o valor assinado. Isso permite que um invasor que obtenha uma requisição POST assinada legítima mantenha os parâmetros de consulta e a auth signature enquanto substitui o corpo da requisição. Consequentemente, as funções Handler() e handleEvents() podem aceitar e transmitir conteúdo de evento selecionado pelo invasor. Além disso, a ausência de uma verificação de atualidade do auth timestamp permite que assinaturas capturadas sejam repetidas indefinidamente. Isso pode resultar na falsificação de eventos do lado do servidor, modificação do estado da aplicação ou entrega de mensagens controladas pelo invasor a clientes WebSocket dentro do contexto da aplicação da requisição assinada.Recommendations
Atualize o AnyCable para a versão 1.6.15.
Exploit
Correção
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Anycable