PT-2026-22074 · Unknown · Wireguard Portal
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Versões do WireGuard Portal anteriores à 2.1.3
Descrição
O WireGuard Portal, um portal de configuração baseado na web para gerenciamento de servidores WireGuard, contém uma falha que permite que usuários autenticados não administradores escalem seus privilégios para o nível de administrador total. Isso é conseguido ao enviar uma requisição PUT especialmente construída para o endpoint do perfil do próprio usuário, definindo o campo
IsAdmin como true dentro do corpo JSON. O servidor não valida ou sanitiza adequadamente esta entrada, escrevendo diretamente o valor fornecido no banco de dados. Ao fazer login novamente, a sessão do usuário reflete os privilégios administrativos recém-concedidos. Um atacante que obtenha acesso administrativo pode ler e modificar contas de usuário, gerenciar peers do WireGuard, visualizar configurações de interface, desabilitar contas de usuário e acessar tokens de API.Recomendações
Versões anteriores à 2.1.3 devem ser atualizadas para a versão 2.1.3 ou superior.
Certifique-se de que as imagens Docker utilizadas sejam atualizadas para a versão mais recente compilada a partir da branch master, pois ela inclui a correção.
Exploit
Correção
LPE
Improper Privilege Management
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wireguard Portal