PT-2021-12817 · Unknown · Rendertron
Publicado
2021-02-23
·
Atualizado
2021-03-01
·
CVE-2020-8902
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
Versões do Rendertron anteriores à 3.0.0
Descrição:
A vulnerabilidade permite que um invasor execute um ataque de falsificação de solicitação do lado do servidor (SSRF) utilizando uma página da Web especialmente criada para forçar um processo do Rendertron Headless Chrome a renderizar sites internos aos quais tem acesso e exibi-los como uma captura de tela.
Recomendações:
Para versões do Rendertron anteriores à 3.0.0, atualize para a versão 3.0.0 para resolver o problema.
Se não for possível atualizar para a versão 3.0.0, proteja a infraestrutura para limitar o acesso do Chrome headless ao seu domínio interno.
Correção
SSRF
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rendertron