PT-2024-25690 · Man · D-Tale
CVE-2024-3408
·
Publicado
2024-02-28
·
Atualizado
2026-06-07
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
man-group/dtale versão 3.10.0
Descrição
O problema decorre de uma validação inadequada de entradas, levando à contornamento da autenticação e à execução remota de código (RCE). Uma
SECRET KEY codificada na configuração do Flask permite que invasores forjem um cookie de sessão caso a autenticação esteja habilitada. Além disso, o aplicativo não restringe adequadamente as consultas de filtros personalizados, permitindo que invasores executem código arbitrário no servidor ao contornar a restrição no endpoint “/update-settings”, mesmo quando enable custom filters não está habilitado. Isso permite que invasores contornem mecanismos de autenticação e executem código remoto no servidor.Recomendações
Para a versão 3.10.0 do man-group/dtale, como solução temporária, considere desativar o recurso
enable custom filters e restringir o acesso ao endpoint “/update-settings” até que um patch esteja disponível. Além disso, alterar a SECRET KEY codificada na configuração do Flask pode ajudar a mitigar o risco de falsificação de cookies de sessão. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
RCE
Code Injection
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
D-Tale