PT-2025-39389 · WordPress · Cors-Anywhere

Jonathan Leitschuh

·

Publicado

2025-09-25

·

Atualizado

2026-05-26

·

CVE-2020-36851

CVSS v4.0

9.5

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas cors-anywhere (versões afetadas não especificadas)
Descrição Instâncias do cors-anywhere configuradas como proxy aberto permitem que usuários externos não autenticados iniciem solicitações HTTP para alvos arbitrários, levando à Falsificação de Solicitação do Lado do Servidor (SSRF). O proxy encaminha solicitações e cabeçalhos, potencialmente concedendo acesso a endpoints exclusivos internos e serviços de metadados link-local. Isso pode resultar na recuperação de credenciais de função da instância ou outros metadados sensíveis, e interação com APIs e serviços internos. A exploração envolve o envio de solicitações manipuladas ao proxy com o recurso de destino codificado na URL. Implantações que encaminham métodos e cabeçalhos arbitrários, incluindo PUT, podem permitir a exploração de fluxos de trabalho do IMDSv2 e acesso a APIs de gerenciamento internas. A exploração bem-sucedida pode levar ao roubo de credenciais de nuvem, acesso não autorizado a serviços internos, execução remota de código, escalonamento de privilégios, exfiltração de dados e comprometimento total dos recursos de nuvem.
Recomendações Restrinja o proxy a origens confiáveis ou exija autenticação. Utilize uma lista de permissões para os hosts de destino permitidos. Bloqueie o acesso a faixas de IP link-local e internas. Remova o suporte para métodos e cabeçalhos HTTP inseguros. Habilite as mitigações do provedor de nuvem. Implemente proteções em nível de rede.

Correção

LPE

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-36851
GHSA-9WMG-93PW-FC3G
GHSA-R3JV-XFGX-GJ24

Produtos afetados

Cors-Anywhere