PT-2026-33540 · Movary · Movary
Kitu232
·
Publicado
2026-04-18
·
Atualizado
2026-04-18
·
CVE-2026-40348
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Movary versões anteriores a 0.71.1
Description
Um usuário autenticado pode disparar solicitações do lado do servidor para alvos internos arbitrários através do endpoint '/settings/jellyfin/server-url-verify'. A aplicação aceita uma URL controlada pelo usuário, anexa '/system/info/public' e envia uma solicitação HTTP usando Guzzle. A ausência de restrições a hosts internos, endereços de loopback ou intervalos de rede privada permite a ocorrência de Server-Side Request Forgery (SSRF), que é uma falha onde um servidor é enganado para fazer solicitações a um local não pretendido. Isso pode ser utilizado para reconhecimento interno, incluindo descoberta de hosts, sondagem de estado de portas e identificação de serviços, podendo permitir o acesso a serviços administrativos internos ou endpoints de metadados de nuvem.
Recommendations
Atualizar para a versão 0.71.1.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/settings/jellyfin/server-url-verify' para minimizar o risco de exploração.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Movary