PT-2026-99272 · Clawhub · Clawhub
CVE-2026-100601
·
Publicado
2026-09-26
·
Atualizado
2026-09-28
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:L/SI:L/SA:L |
Nome do Software Vulnerável e Versões Afetadas
ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Description
O backend da aplicação contém um problema de server-side request forgery (SSRF) no processo de busca de imagens para a pré-visualização de perfis públicos. O sistema aceita uma URL de imagem fornecida pelo usuário e verifica o hostname em relação a padrões de endereços privados; no entanto, não valida nem fixa o destino de rede resolvido. Isso permite que um hostname com aparência pública seja resolvido para um endereço interno ou altere sua resolução entre as fases de validação e conexão, técnica conhecida como DNS rebinding (onde um servidor DNS é configurado para retornar primeiro um IP seguro e, posteriormente, um IP interno malicioso). Um teste local demonstrou uma conexão de saída para um listener de loopback.
Recommendations
Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 ou uma descendente posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Clawhub