PT-2024-21119 · Open Library Foundation · Vufind

Rob

·

Publicado

2024-05-22

·

Atualizado

2024-11-12

·

CVE-2024-25737

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Open Library Foundation VuFind, versões 2.4 a 9.1, anteriores à 9.1.1
Descrição
Uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) na rota “/Cover/Show”, especificamente na função showAction do CoverController.php, permite que invasores remotos acessem servidores HTTP internos e realizem ataques de script entre sites (XSS). Isso é feito por meio do proxy de URLs arbitrárias através do parâmetro GET proxy.
Recomendações
Para as versões 2.4 a 9.1 (antes da 9.1.1) do Open Library Foundation VuFind, atualize para a versão 9.1.1 para resolver o problema.
Como solução temporária, considere restringir o acesso à rota “/Cover/Show” ou desativar a função showAction em CoverController.php até que um patch esteja disponível.
Evite usar o parâmetro GET proxy no endpoint da API afetado até que o problema seja resolvido.

Correção

SSRF

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-25737
GHSA-FWHC-MM9Q-MQQ8

Produtos afetados

Vufind