PT-2026-95819 · Openpanel · Openpanel
CVSS v3.1
3.3
Baixa
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenPanel versões anteriores ao commit bad75bdd
Descrição
O software grava tokens de autenticação do Model Context Protocol (MCP), passados via parâmetros de consulta de URL, em logs de aplicação em texto simples sem redação. Isso permite que atacantes com acesso ao stdout da aplicação ou a sistemas de log centralizados capturem credenciais codificadas em base64. Essas credenciais capturadas podem ser usadas para repetir requisições MCP e obter acesso não autorizado a análises de projetos.
Recomendações
Atualize o OpenPanel para uma versão que incorpore o commit bad75bdd ou posterior.
Exploit
Correção
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openpanel