PT-2026-20327 · Cern · Indico
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Indico anteriores à 3.3.10
Descrição
O Indico, um sistema de gerenciamento de eventos, é suscetível a falsificação de solicitação do lado do servidor (SSRF). O sistema realiza requisições de saída para URLs fornecidas pelos usuários. Embora essa funcionalidade seja intencional, ela poderia permitir acesso a alvos sensíveis, como localhost ou endpoints de metadados de nuvem. O risco é limitado a organizadores de eventos que podem acessar endpoints onde o SSRF poderia ser usado para visualizar os dados retornados. Usuários hospedados na AWS sem autenticação para dados sensíveis são menos afetados.
Recomendações
Versões anteriores à 3.3.10 devem ser atualizadas para a versão 3.3.10.
Como medida preventiva, defina as variáveis de ambiente
http proxy e https proxy em ambos os serviços indico-uwsgi e indico-celery para forçar as requisições de saída através de um proxy limitador.Exploit
Correção
Time Of Check To Time Of Use
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Indico