PT-2026-1023 · Unknown+1 · Signal K Server+1
CVE-2025-68619
·
Publicado
2026-01-01
·
Atualizado
2026-01-03
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Signal K Server anteriores à 2.19.0
Descrição
O Signal K Server é uma aplicação de servidor utilizada em ambientes marinhos. Em versões anteriores à 2.19.0, a interface da appstore permite que administradores instalem pacotes npm através de um endpoint da API REST. O endpoint valida o nome do pacote contra o registro npm, mas o parâmetro
version aceita especificadores de versão npm arbitrários, incluindo URLs. A capacidade do npm de instalar pacotes de várias fontes, como repositórios git e URLs HTTP/HTTPS, e executar scripts postinstall dentro do package.json possibilita a execução arbitrária de código. O problema surge da falta de sanitização do parâmetro version antes de ser passado para o npm. Um atacante com acesso administrativo pode explorar isso instalando um pacote de uma fonte maliciosa contendo um script postinstall prejudicial. O script postinstall é uma seção dentro do arquivo package.json que define comandos a serem executados após a instalação de um pacote.Recomendações
Versões anteriores à 2.19.0 devem ser atualizadas para a versão 2.19.0 ou posterior.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Signal K Server
Npm