PT-2021-12817 · Unknown · Rendertron

Publicado

2021-02-23

·

Atualizado

2021-03-01

·

CVE-2020-8902

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Versões do Rendertron anteriores à 3.0.0
Descrição:
A vulnerabilidade permite que um invasor execute um ataque de falsificação de solicitação do lado do servidor (SSRF) utilizando uma página da Web especialmente criada para forçar um processo do Rendertron Headless Chrome a renderizar sites internos aos quais tem acesso e exibi-los como uma captura de tela.
Recomendações:
Para versões do Rendertron anteriores à 3.0.0, atualize para a versão 3.0.0 para resolver o problema.
Se não for possível atualizar para a versão 3.0.0, proteja a infraestrutura para limitar o acesso do Chrome headless ao seu domínio interno.

Correção

SSRF

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-8902
GHSA-XR9H-9M79-X29G

Produtos afetados

Rendertron