PT-2026-98195 · Npm · @Rsdoctor/Rspack-Plugin
CVE-2026-61782
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@rsdoctor/rspack-plugin versões anteriores a 1.5.16
Description
O servidor HTTP de relatório padrão iniciado pelo
@rsdoctor/rspack-plugin vincula-se a todas as interfaces de rede (0.0.0.0) e disponibiliza o endpoint POST /api/data/key sem autenticação e com CORS curinga (Access-Control-Allow-Origin: *). Isso permite que um invasor adjacente à rede ou remoto envie uma requisição não autenticada para recuperar metadados sensíveis de compilação, incluindo o código-fonte completo de todos os módulos JavaScript compilados através da variável moduleCodeMap, configurações de compilação serializadas através da variável configs e detalhes de erros. O servidor é habilitado por padrão em ambientes que não sejam de CI.Recommendations
Atualize o @rsdoctor/rspack-plugin para a versão 1.5.16 ou posterior.
Como solução temporária, desative o servidor de relatórios definindo
disableClientServer: true na configuração do plugin.
Restrinja o acesso externo à porta do servidor de relatórios usando regras de firewall.
Evite usar server.cors: true ou server.cors.origin: '*' na configuração.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Rsdoctor/Rspack-Plugin