PT-2026-1024 · Unknown · Signal K Server
CVE-2025-68620
·
Publicado
2026-01-01
·
Atualizado
2026-01-06
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Signal K Server anteriores à 2.19.0
Descrição
O Signal K Server é uma aplicação de servidor utilizada em embarcações. Versões anteriores à 2.19.0 contêm falhas que permitem que atacantes roubem tokens de autenticação JWT sem autenticação prévia. Isso é realizado encadeando a enumeração de requisições baseada em WebSocket e o polling não autenticado do status da solicitação de acesso. Conexões WebSocket não autenticadas com o parâmetro de consulta
serverevents=all permitem que atacantes recebam eventos ACCESS REQUEST contendo detalhes sobre solicitações de acesso pendentes. O endpoint de status da solicitação de acesso em /signalk/v1/access/requests/:id retorna o estado completo de uma solicitação de acesso, incluindo o token JWT em texto simples, sem autenticação. Os atacantes podem criar suas próprias solicitações de acesso e realizar polling para obter o token após a aprovação, ou monitorar passivamente o fluxo WebSocket para solicitações legítimas e roubar os tokens quando aprovados. As funções startServerEvents e queryRequest estão envolvidas neste processo.Recomendações
Versões anteriores à 2.19.0 devem ser atualizadas para a versão 2.19.0 ou posterior.
Exploit
Correção
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Signal K Server