PT-2026-22775 · Homebox · Homebox

Djnnvx

·

Publicado

2026-03-03

·

Atualizado

2026-03-04

·

CVE-2026-27981

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do HomeBox anteriores a 0.24.0
Descrição O HomeBox, um sistema de inventário e organização doméstica, possui um problema onde o limitador de taxa de autenticação (authRateLimiter) identifica incorretamente os endereços IP do cliente. O limitador de taxa utiliza o cabeçalho X-Real-IP, a primeira entrada no cabeçalho X-Forwarded-For e o endereço de conexão TCP (r.RemoteAddr) para rastrear tentativas de login falhas por cliente. Um atacante conectando-se diretamente ao HomeBox pode manipular o cabeçalho X-Real-IP para contornar o mecanismo de limitação de taxa e obter uma nova identidade a cada solicitação. A opção de configuração TrustProxy (Options.TrustProxy) não é utilizada pelo limitador de taxa ou por qualquer middleware. A função middleware.RealIP em main.go substitui incondicionalmente o r.RemoteAddr com o valor forjado do cabeçalho. O endpoint da API usado para autenticação não é mencionado explicitamente, mas o problema afeta a limitação de taxa das tentativas de autenticação. Os parâmetros vulneráveis são X-Real-IP e X-Forwarded-For.
Recomendações Atualize para a versão 0.24.0 ou posterior.

Exploit

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27981
GHSA-J86G-V96V-JPP3

Produtos afetados

Homebox