PT-2026-97539 · Klever-Go+1 · Klever-Go+1
CVE-2026-82409
·
Publicado
2026-09-23
·
Atualizado
2026-09-24
CVSS v4.0
8.4
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.20
Descrição
Existe um problema no componente de indexação do Elasticsearch onde a função
serializedDataForUpdateAccounts em indexer/common.go não escapa a variável acc.Name ao construir requisições JSON e NDJSON bulk. A transação SetAccountName permite nomes de conta contendo aspas, barras invertidas e quebras de linha, que são armazenados no estado de consenso da conta. Quando um indexador processa essas contas, um invasor pode injetar chaves arbitrárias ou novas operações de lote na requisição. Isso permite a criação, sobrescrita ou exclusão de documentos em qualquer índice que o indexador tenha permissão para gravar, como transactions, blocks, accounts, proposals, assets e marketplaces. Além disso, nomes especialmente elaborados podem fazer com que o Elasticsearch rejeite lotes inteiros, levando a uma negação de indexação onde o explorador ou a API fornecem dados obsoletos. Como a carga útil é armazenada no estado replicado, ela afeta todos os indexadores atuais e futuros e persiste através de reindexações históricas.Recomendações
Atualize para a versão 1.7.20.
Como mitigação temporária, restrinja os caracteres permitidos para nomes de conta na função
SetAccountName para rejeitar caracteres de controle, aspas e barras invertidas.Exploit
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elasticsearch
Klever-Go