PT-2024-35708 · Unknown · Home-Gallery.Org
Kevin Stubbings
+1
·
Publicado
2024-12-19
·
Atualizado
2025-02-18
·
CVE-2024-53275
CVSS v4.0
5.3
Média
| Vetor | AV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Home-Gallery.org versões 1.15.0 e anteriores
Descrição
A configuração padrão do Home-Gallery.org é vulnerável a rebinding de DNS devido à ausência de TLS e autenticação de usuário. Um invasor pode explorar essa vulnerabilidade alterando os registros DNS do seu domínio para o endereço IP interno da instância do Home-Gallery, o que lhe permite extrair fotos da galeria. O ataque envolve o site do invasor alterar seus registros DNS para o endereço IP interno da instância do Home-Gallery e, em seguida, ler a resposta do servidor web após a alteração do endereço IP. A resposta virá da instância do Home-Gallery, e não do site do invasor, pois o endereço IP foi alterado.
Recomendações
Para as versões 1.15.0 e anteriores, considere habilitar TLS e autenticação de usuário para prevenir ataques de rebinding de DNS. Como solução temporária, restrinja o acesso à instância do Home-Gallery para minimizar o risco de exploração. Evite usar a configuração padrão sem as configurações de segurança adequadas até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Home-Gallery.Org