PT-2026-38264 · Devspace · Devspace
B0B0Haha
·
Publicado
2026-05-06
·
Atualizado
2026-05-14
·
CVE-2026-42283
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
DevSpace versões anteriores a 6.3.21
Descrição
O WebSocket do servidor de interface do usuário aceita conexões de todas as origens por padrão, expondo vários endpoints. Um site malicioso visitado por um desenvolvedor usando um navegador pode estabelecer uma conexão WebSocket de origem cruzada para 'ws://127.0.0.1:8090'. Isso permite o acesso não autorizado aos seguintes endpoints:
- '/api/logs' para transmitir logs de pods em tempo real
- '/api/enter' para abrir um shell interativo dentro do pod em execução
- '/api/command' para executar comandos de pipeline predefinidos
Recomendações
Atualize para a versão 6.3.21 ou posterior.
Correção
Information Disclosure
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Devspace