PT-2024-31705 · Sentry · Sentry

Emanuelbeni

·

Publicado

2024-09-17

·

Atualizado

2024-09-26

·

CVE-2024-45606

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas:
Versões do Sentry anteriores à 24.9.0
Descrição:
O Sentry é uma plataforma de rastreamento de erros e monitoramento de desempenho voltada para desenvolvedores. Um usuário autenticado pode silenciar regras de alerta de organizações e projetos arbitrários com um ID de regra conhecido, sem precisar ser membro da organização ou ter permissões no projeto. Foi lançado um patch para garantir que as verificações de autorização sejam devidamente aplicadas às solicitações de silenciamento de regras de alerta, impedindo que usuários autenticados sem as permissões necessárias silenciem os alertas. Não foram identificados casos de alertas silenciados por partes não autorizadas.
Recomendações:
Para usuários do Sentry auto-hospedado, atualize para a versão 24.9.0 ou superior para garantir que as verificações de autorização sejam aplicadas corretamente. Usuários do Sentry SaaS não precisam tomar nenhuma medida. Como solução alternativa temporária, considere restringir o acesso ao recurso de silenciamento de regras de alerta até que o patch seja aplicado. Não há soluções alternativas conhecidas para este problema.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45606
GHSA-V345-W9F2-MPM5

Produtos afetados

Sentry