PT-2024-37222 · Quivr · Quivr
CVE-2024-5885
·
Publicado
2024-06-27
·
Atualizado
2024-08-20
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas:
stangirard/quivr versão 0.0.236
Descrição:
O aplicativo contém uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) devido a controles insuficientes durante o rastreamento de um site. Isso permite que um invasor acesse aplicativos na rede local, podendo obter acesso a servidores internos, ao endpoint de metadados da AWS e capturar dados do Supabase.
Recomendações:
Para a versão 0.0.236, considere restringir o acesso à funcionalidade de rastreamento até que uma correção esteja disponível. Como solução temporária, limite a capacidade do aplicativo de acessar servidores internos e endpoints confidenciais, como o endpoint de metadados da AWS. Evite usar o aplicativo para rastrear sites que possam expor recursos da rede interna. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quivr