PT-2024-16015 · Unknown · Codechecker

·

CVE-2024-10081

·

Publicado

2024-11-06

·

Atualizado

2025-11-14

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do CodeChecker até a 6.24.1
Descrição
O contorno da autenticação ocorre quando a URL da API termina com Authentication, permitindo que usuários com privilégios de superusuário acessem todos os pontos de extremidade da API, exceto /Authentication. Esses pontos de extremidade incluem a capacidade de adicionar, editar e remover produtos, entre outras funções. Todos os pontos de extremidade, exceto o ponto de extremidade /Authentication, são afetados pelo problema. Essa omissão permite que usuários não autenticados acessem todas as funcionalidades da API, incluindo consultar, adicionar, alterar e excluir produtos contidos no servidor do CodeChecker sem autenticação.
Recomendações
Para as versões do CodeChecker até a 6.24.1, atualize para uma versão que contenha uma correção para este problema. Como solução alternativa temporária, considere restringir o acesso a todos os endpoints da API, exceto /Authentication, para minimizar o risco de exploração. Além disso, analise os logs em busca de sinais de exploração, procurando o padrão em que a URL começa com ‘v’ e contém um endpoint válido do CodeChecker, mas termina em Authentication, Configuration ou ServerInfo e foi criada por um usuário Anonymous. Isole os sistemas vulneráveis até que sejam corrigidos.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10081
GHSA-F3F8-VX3W-HP5Q
PYSEC-2024-238

Produtos afetados

Codechecker