PT-2026-99379 · Froxlor · Froxlor

·

CVE-2026-100708

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Froxlor versões anteriores a 2.3.13
Description Existe um problema onde o conteúdo bruto da chave privada TLS PEM armazenado na coluna ssl key file é retornado integralmente em respostas JSON. Isso ocorre porque os resultados das consultas domain ssl settings são processados pela função ApiCommand::response() sem a remoção de campos ou o uso de uma lista de permissões. Isso permite que usuários de API autenticados com baixos privilégios recuperem chaves privadas de seus próprios domínios, incluindo chaves do Let's Encrypt geradas no servidor que normalmente são restritas ao acesso ao sistema de arquivos do root. Além disso, contas de revendedor e administradores com a permissão customers see all podem extrair chaves privadas de outros usuários através dos endpoints de API 'Certificates.get' e 'Certificates.listing'. A exposição dessas chaves pode permitir a personificação de domínios, a descriptografia passiva de tráfego TLS e ataques ativos de machine-in-the-middle.
Recommendations Atualize o Froxlor para a versão 2.3.13 ou posterior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100708
GHSA-6Q2V-JJQ5-M2C8

Produtos afetados

Froxlor