Início
Tendências
Vulnerabilidades
Notícias
Pesquisadores
Por que dbugs?

Bernard Duggan

#30359de 53,639
8.7CVSS total
Vulnerabilidades · 1
PT-2026-44365
8.7
2026-05-28
Unknown · Ex Aws Sns · CVE-2026-47074
**Nome do Software Vulnerável e Versões Afetadas** ex aws sns versões 2.0.1 a 2.3.4 **Description** A validação inadequada de certificados nos módulos `ExAws.SNS` e `ExAws.SNS.PublicKeyCache` permite a falsificação de assinatura. A função `verify message()` busca o certificado de assinatura no campo `SigningCertURL` de uma mensagem SNS recebida sem validar se a URL utiliza HTTPS ou se o host pertence a um domínio de certificado SNS de propriedade da AWS. Um invasor não autenticado pode fornecer um `SigningCertURL` controlado e assinar uma mensagem SNS forjada com sua própria chave, fazendo com que a função retorne `:ok` e ignore a verificação de assinatura. Isso ocorre quando a aplicação expõe um endpoint HTTP que chama a função `verify message()` em corpos de requisições recebidas. **Recommendations** Atualize o ex aws sns para a versão 2.3.5.