PT-2024-28648 · Rocket.Chat · Rocket.Chat

Mokusou

·

Publicado

2024-08-05

·

Atualizado

2025-12-31

·

CVE-2024-39713

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Rocket.Chat anteriores à 6.10.1
Descrição
Uma vulnerabilidade do tipo Server-Side Request Forgery (SSRF) afeta o endpoint do webhook do Twilio do Rocket.Chat. A SSRF ocorre quando um aplicativo envia solicitações para um local indesejado, permitindo potencialmente que um invasor acesse sistemas internos. Aproximadamente 1.781 instâncias expostas à Internet foram identificadas. A vulnerabilidade permite que invasores redirecionem solicitações, expondo potencialmente dados confidenciais. O componente vulnerável é o endpoint do webhook do Twilio, especificamente o tratamento de solicitações para esse endpoint. A funcionalidade webhook é suscetível a manipulação, permitindo que um invasor controle o destino das solicitações do lado do servidor.
Recomendações
Versões anteriores à 6.10.1 devem ser atualizadas para a versão 6.10.1 ou posterior.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-39713
GHSA-FFXG-5F8M-H72J

Produtos afetados

Rocket.Chat