PT-2024-35708 · Unknown · Home-Gallery.Org

Kevin Stubbings

+1

·

Publicado

2024-12-19

·

Atualizado

2025-02-18

·

CVE-2024-53275

CVSS v4.0

5.3

Média

VetorAV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Home-Gallery.org versões 1.15.0 e anteriores
Descrição
A configuração padrão do Home-Gallery.org é vulnerável a rebinding de DNS devido à ausência de TLS e autenticação de usuário. Um invasor pode explorar essa vulnerabilidade alterando os registros DNS do seu domínio para o endereço IP interno da instância do Home-Gallery, o que lhe permite extrair fotos da galeria. O ataque envolve o site do invasor alterar seus registros DNS para o endereço IP interno da instância do Home-Gallery e, em seguida, ler a resposta do servidor web após a alteração do endereço IP. A resposta virá da instância do Home-Gallery, e não do site do invasor, pois o endereço IP foi alterado.
Recomendações
Para as versões 1.15.0 e anteriores, considere habilitar TLS e autenticação de usuário para prevenir ataques de rebinding de DNS. Como solução temporária, restrinja o acesso à instância do Home-Gallery para minimizar o risco de exploração. Evite usar a configuração padrão sem as configurações de segurança adequadas até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53275

Produtos afetados

Home-Gallery.Org