PT-2026-20327 · Cern · Indico

·

CVE-2026-25738

·

Publicado

2026-02-17

·

Atualizado

2026-02-26

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Indico anteriores à 3.3.10
Descrição O Indico, um sistema de gerenciamento de eventos, é suscetível a falsificação de solicitação do lado do servidor (SSRF). O sistema realiza requisições de saída para URLs fornecidas pelos usuários. Embora essa funcionalidade seja intencional, ela poderia permitir acesso a alvos sensíveis, como localhost ou endpoints de metadados de nuvem. O risco é limitado a organizadores de eventos que podem acessar endpoints onde o SSRF poderia ser usado para visualizar os dados retornados. Usuários hospedados na AWS sem autenticação para dados sensíveis são menos afetados.
Recomendações Versões anteriores à 3.3.10 devem ser atualizadas para a versão 3.3.10. Como medida preventiva, defina as variáveis de ambiente http proxy e https proxy em ambos os serviços indico-uwsgi e indico-celery para forçar as requisições de saída através de um proxy limitador.

Exploit

Correção

Time Of Check To Time Of Use

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25738
GHSA-F47C-3C5W-V7P4
PYSEC-2026-2181

Produtos afetados

Indico