PT-2026-1024 · Unknown · Signal K Server

CVE-2025-68620

·

Publicado

2026-01-01

·

Atualizado

2026-01-06

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Signal K Server anteriores à 2.19.0
Descrição O Signal K Server é uma aplicação de servidor utilizada em embarcações. Versões anteriores à 2.19.0 contêm falhas que permitem que atacantes roubem tokens de autenticação JWT sem autenticação prévia. Isso é realizado encadeando a enumeração de requisições baseada em WebSocket e o polling não autenticado do status da solicitação de acesso. Conexões WebSocket não autenticadas com o parâmetro de consulta serverevents=all permitem que atacantes recebam eventos ACCESS REQUEST contendo detalhes sobre solicitações de acesso pendentes. O endpoint de status da solicitação de acesso em /signalk/v1/access/requests/:id retorna o estado completo de uma solicitação de acesso, incluindo o token JWT em texto simples, sem autenticação. Os atacantes podem criar suas próprias solicitações de acesso e realizar polling para obter o token após a aprovação, ou monitorar passivamente o fluxo WebSocket para solicitações legítimas e roubar os tokens quando aprovados. As funções startServerEvents e queryRequest estão envolvidas neste processo.
Recomendações Versões anteriores à 2.19.0 devem ser atualizadas para a versão 2.19.0 ou posterior.

Exploit

Correção

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-68620
GHSA-FQ56-HVG6-WVM5

Produtos afetados

Signal K Server