PT-2025-27002 · Github · Octo-Sts

Vicevirus

·

Publicado

2025-06-26

·

Atualizado

2025-08-04

·

CVE-2025-52477

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Octo-STS anteriores à v0.5.3
Descrição: O Octo-STS é um GitHub App que atua como um Security Token Service (STS) para a API do GitHub. A vulnerabilidade permite a realização de Server-Side Request Forgery (SSRF) não autenticada, explorando campos em tokens OpenID Connect. Tokens maliciosos podem acionar solicitações de rede internas, o que pode refletir logs de erro contendo informações sensíveis.
Recomendações: Atualize para a versão v0.5.3 para resolver este problema, pois esta versão inclui correções para sanitizar entradas e ofuscar registros de log.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-52477
GHSA-H3QP-HWVR-9XCQ
GO-2025-3779
OPENSUSE-SU-2025:15405-1

Produtos afetados

Octo-Sts