PT-2026-96791 · Frigate · Frigate
CVE-2026-75608
·
Publicado
2026-09-22
·
Atualizado
2026-09-28
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Frigate versões anteriores a 0.18.0
Description
Existe uma falha de autenticação onde a localização com correspondência de prefixo '/api/go2rtc/api' exige autenticação, mas não exige a função de administrador para requisições GET. Isso expõe a API go2rtc proxy para usuários com privilégios de visualizador. Um visualizador autenticado pode acessar os subcaminhos
streams, config, log e stack para obter endereços internos, caminhos de configuração, logs do aplicativo, dados de pilha de goroutine e URLs de stream RTSP, que podem conter credenciais de câmera. Métodos que não sejam GET permanecem bloqueados pela diretiva limit except GET.Recommendations
Atualizar para a versão 0.18.0.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Frigate