PT-2026-99271 · Clawhub · Clawhub
CVE-2026-100600
·
Publicado
2026-09-26
·
Atualizado
2026-09-28
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Descrição
O backend da aplicação não vincula requisições anônimas de API HTTP a uma identidade de chamador confiável, fazendo com que todas as requisições anônimas diretas compartilhem uma única cota padrão. Isso permite que um chamador remoto não autenticado esgote essa cota compartilhada, resultando na negação ou degradação do acesso à API para outros visitantes. Além disso, quando a opção
TRUST FORWARDED IPS está habilitada sem um proxy ou edge autenticado, os clientes podem fornecer cabeçalhos de IP encaminhados arbitrários para selecionar identidades de cota de sua escolha e evadir a limitação de taxa.Recomendações
Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650.
Desative a opção
TRUST FORWARDED IPS caso um proxy ou edge autenticado não esteja em uso.Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Clawhub