PT-2026-21774 · Caddy · Caddy
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Caddy versões anteriores a 2.11.1
Descrição
A API de administração local do Caddy, que por padrão escuta em
127.0.0.1:2019, inclui um endpoint POST /load que permite substituir toda a configuração em execução. Quando enforce origin não está configurado, este endpoint aceita solicitações de origem cruzada, potencialmente de conteúdo web controlado pelo atacante no navegador da vítima. Isso permite que um atacante aplique uma configuração JSON fornecida pelo atacante, alterando o comportamento do servidor HTTP sem a intenção do usuário. O componente vulnerável é a função adminLoad.handleLoad localizada em caddyconfig/load.go (especificamente, o endpoint de administração /load). Um atacante pode alterar as configurações do listener de administração ou alterar o comportamento do servidor HTTP ao explorar esta vulnerabilidade.Recomendações
Versões anteriores a 2.11.1: Garanta que conteúdo web de origem cruzada não possa acionar
POST /load na API de administração local. Habilite a restrição de origem para métodos inseguros. Alternativamente, exija um token imprevisível para /load e outros endpoints de administração que alterem o estado.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Caddy