PT-2026-98562 · Rojo · Rojo
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Rojo (versões afetadas não especificadas)
Description
O comando
rojo serve inicia uma API HTTP não autenticada no localhost (porta padrão 34872) que carece de validação dos cabeçalhos Host ou Origin. Isso permite que um invasor utilize DNS rebinding—uma técnica que engana o navegador para que este pense que um domínio malicioso é, na verdade, um endereço local—para ignorar as políticas de CORS. Uma página web maliciosa pode então interagir com a API sem interação adicional do usuário para ler todo o código-fonte do projeto através dos endpoints /api/rojo e /api/read/{id}, gravar código Lua arbitrário nos arquivos do projeto no disco usando o endpoint /api/write, ou iniciar programas locais chamando a função opener::open() por meio do endpoint /api/open/{id}.Recommendations
Atualize o Rojo para a versão que inclua a correção do pull request #1270.
Como medida de mitigação temporária, restrinja o uso do comando
rojo serve ou garanta que o servidor não esteja acessível via endereços que não sejam de loopback.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rojo