PT-2024-29495 · Unknown · Cbioportal

Boonking1220

·

Publicado

2024-07-23

·

Atualizado

2024-07-24

·

CVE-2024-41668

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do cBioPortal anteriores à 6.0.12
Descrição
O cBioPortal for Cancer Genomics oferece visualização, análise e download de conjuntos de dados genômicos sobre câncer em grande escala. Ao executar um endpoint de proxy exposto publicamente sem autenticação, o cBioPortal poderia permitir que alguém realizasse um ataque de falsificação de solicitação do lado do servidor (SSRF). Usuários conectados poderiam fazer o mesmo em instâncias privadas.
Recomendações
Para versões anteriores à 6.0.12, atualize para a versão 6.0.12 para resolver o problema.
Como solução alternativa temporária, considere desativar completamente o endpoint “/proxy” por meio, por exemplo, do nginx.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-41668
GHSA-9H44-R3C3-Q7RM

Produtos afetados

Cbioportal