PT-2021-23233 · Unknown · Pterodactyl

Haxatron

·

Publicado

2021-11-17

·

Atualizado

2021-11-24

·

CVE-2021-41273

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
Versões do Pterodactyl anteriores à 1.6.6
Descrição
Devido a proteções CSRF configuradas incorretamente em duas rotas, um usuário mal-intencionado poderia executar um ataque baseado em CSRF contra os seguintes pontos de extremidade: “Envio de um e-mail de teste” e “Geração de um token de implantação automática de nó”. Em nenhum momento os dados seriam expostos ao usuário mal-intencionado; isso simplesmente acionaria o envio de spam por e-mail a um usuário administrativo ou geraria um único token de implantação automática inesperadamente. Esse token não é revelado ao usuário mal-intencionado, ele é simplesmente criado inesperadamente no sistema.
Recomendações
Para versões anteriores à 1.6.6, atualize para a versão 1.6.6 para resolver o problema. Como solução temporária, considere restringir o acesso aos endpoints vulneráveis até que a atualização seja aplicada. Os usuários também podem, opcionalmente, aplicar manualmente as correções lançadas na v1.6.6 para corrigir seus próprios sistemas.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41273
GHSA-WWGQ-9JHF-QGW6

Produtos afetados

Pterodactyl