PT-2024-29340 · Casdoor · Casdoor

Yuexi Zhang

·

Publicado

2024-08-01

·

Atualizado

2024-08-16

·

CVE-2024-41264

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
casdoor versão 1.636.0
Descrição
Uma falha no casdoor permite que invasores obtenham informações confidenciais por meio do método ssh.InsecureIgnoreHostKey(), que desativa a verificação da chave do host. Esse método é utilizado em github.com/casdoor/casdoor.
Recomendações
Para a versão 1.636.0 do casdoor, considere desativar o uso do método ssh.InsecureIgnoreHostKey() para impedir a contornamento da verificação da chave do host até que um patch esteja disponível. Restrinja o acesso a informações confidenciais para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-41264
GHSA-67FW-W8F2-88WP
GO-2024-3026

Produtos afetados

Casdoor