PT-2026-99564 · Fleet · Fleet
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Fleet versões anteriores a 4.89.0
Description
Uma injeção de SQL existe nos endpoints de lista de atividades 'GET /api/v1/fleet/activities' e 'GET /api/v1/fleet/hosts/{id}/activities'. O problema decorre do auxiliar de paginação por cursor depreciado
appendListOptionsWithCursorToSQL, que interpola chaves de ordenação fornecidas pelo usuário na cláusula SQL ORDER BY sem utilizar uma lista de permissões (allowlist). Isso permite que um usuário autenticado com acesso de leitura à Atividade ordene os resultados por colunas arbitrárias. O impacto é apenas de leitura e limitado a colunas na tabela activity past que não são normalmente retornadas nas respostas, como details, permitindo que seus valores sejam inferidos através da ordem de classificação. Isso não permite acesso de gravação, escalonamento de privilégios ou acesso ao node key ou outras colunas de junção de host.Recommendations
Atualizar para a versão 4.89.0.
Exploit
Correção
LPE
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fleet