PT-2024-25690 · Man · D-Tale

CVE-2024-3408

·

Publicado

2024-02-28

·

Atualizado

2026-06-07

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
man-group/dtale versão 3.10.0
Descrição
O problema decorre de uma validação inadequada de entradas, levando à contornamento da autenticação e à execução remota de código (RCE). Uma SECRET KEY codificada na configuração do Flask permite que invasores forjem um cookie de sessão caso a autenticação esteja habilitada. Além disso, o aplicativo não restringe adequadamente as consultas de filtros personalizados, permitindo que invasores executem código arbitrário no servidor ao contornar a restrição no endpoint “/update-settings”, mesmo quando enable custom filters não está habilitado. Isso permite que invasores contornem mecanismos de autenticação e executem código remoto no servidor.
Recomendações
Para a versão 3.10.0 do man-group/dtale, como solução temporária, considere desativar o recurso enable custom filters e restringir o acesso ao endpoint “/update-settings” até que um patch esteja disponível. Além disso, alterar a SECRET KEY codificada na configuração do Flask pode ajudar a mitigar o risco de falsificação de cookies de sessão. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Code Injection

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06481
CVE-2024-3408
GHSA-V9Q6-FM48-RX74
PYSEC-2024-117

Produtos afetados

D-Tale