PT-2026-98199 · Unknown · Openobserve
CVE-2026-63645
·
Publicado
2026-09-24
·
Atualizado
2026-09-25
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenObserve versões anteriores a 0.90.3
Descrição
O endpoint '/config/runtime' é registrado sem autenticação. O sistema serializa a configuração do servidor usando um filtro de palavra-chave
hide sensitive fields que não reconhece nomes de campos contendo dsn ou creds. Consequentemente, um cliente de rede não autenticado pode obter valores em texto simples para meta postgres dsn, meta postgres ro dsn, meta ddl dsn e usage reporting creds. Isso pode levar à exposição de credenciais de banco de dados PostgreSQL, o endereço de e-mail do administrador raiz, o endereço interno do NATS, o layout do sistema de arquivos e outros detalhes da implantação.Recomendações
Atualize para a versão 0.90.3.
Restrinja o acesso ao endpoint '/config/runtime' para minimizar o risco de exploração.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openobserve