PT-2024-37222 · Quivr · Quivr

CVE-2024-5885

·

Publicado

2024-06-27

·

Atualizado

2024-08-20

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas:
stangirard/quivr versão 0.0.236
Descrição:
O aplicativo contém uma vulnerabilidade de falsificação de solicitação do lado do servidor (SSRF) devido a controles insuficientes durante o rastreamento de um site. Isso permite que um invasor acesse aplicativos na rede local, podendo obter acesso a servidores internos, ao endpoint de metadados da AWS e capturar dados do Supabase.
Recomendações:
Para a versão 0.0.236, considere restringir o acesso à funcionalidade de rastreamento até que uma correção esteja disponível. Como solução temporária, limite a capacidade do aplicativo de acessar servidores internos e endpoints confidenciais, como o endpoint de metadados da AWS. Evite usar o aplicativo para rastrear sites que possam expor recursos da rede interna. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-5885

Produtos afetados

Quivr