PT-2026-96158 · Drawio · Drawio
CVE-2026-63334
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
draw.io versões anteriores a 30.2.7
Description
Implantações com
ENABLE DRAWIO PROXY=1 estão suscetíveis a server-side request forgery. Isso ocorre porque a função Utils.sanitizeUrl() em src/main/java/com/mxgraph/online/Utils.java realiza uma verificação de endereço privado usando uma resolução DNS, enquanto src/main/java/com/mxgraph/online/ProxyServlet.java posteriormente chama URL.openConnection() e realiza uma segunda resolução. Um invasor pode usar um nome de host que resolve para um endereço público durante a validação inicial e, em seguida, resolve para um endereço privado, link-local ou de metadados de nuvem quando a conexão é estabelecida. Isso pode permitir a recuperação de metadados de instâncias de nuvem ou respostas de serviços HTTP internos através do proxy.Recommendations
Atualize para a versão 30.2.7.
Como mitigação temporária, defina
ENABLE DRAWIO PROXY=0 para desativar a funcionalidade de proxy.Exploit
Correção
Time Of Check To Time Of Use
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Drawio