PT-2024-31705 · Sentry · Sentry
Emanuelbeni
·
Publicado
2024-09-17
·
Atualizado
2024-09-26
·
CVE-2024-45606
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas:
Versões do Sentry anteriores à 24.9.0
Descrição:
O Sentry é uma plataforma de rastreamento de erros e monitoramento de desempenho voltada para desenvolvedores. Um usuário autenticado pode silenciar regras de alerta de organizações e projetos arbitrários com um ID de regra conhecido, sem precisar ser membro da organização ou ter permissões no projeto. Foi lançado um patch para garantir que as verificações de autorização sejam devidamente aplicadas às solicitações de silenciamento de regras de alerta, impedindo que usuários autenticados sem as permissões necessárias silenciem os alertas. Não foram identificados casos de alertas silenciados por partes não autorizadas.
Recomendações:
Para usuários do Sentry auto-hospedado, atualize para a versão 24.9.0 ou superior para garantir que as verificações de autorização sejam aplicadas corretamente. Usuários do Sentry SaaS não precisam tomar nenhuma medida. Como solução alternativa temporária, considere restringir o acesso ao recurso de silenciamento de regras de alerta até que o patch seja aplicado. Não há soluções alternativas conhecidas para este problema.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sentry