PT-2026-47184 · Rclone · Rclone
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
rclone versões 1.46.0 até 1.74.2
Descrição
Quando a API de controle remoto está habilitada e a flag
--rc-serve é utilizada sem autenticação HTTP, o software aceita requisições GET e HEAD não autenticadas para caminhos no formato '/[remote:path]/object'. O valor remote é analisado a partir da URL e passado para a inicialização do backend. Nas versões 1.55.0 e posteriores, a configuração remota inline permite definir opções de backend que podem executar comandos locais como o usuário do processo rclone. Nas versões 1.46.0 até 1.54.x, este mecanismo permite a leitura não autenticada de arquivos locais. Além disso, opções global.* inline podem alterar a configuração de todo o processo, como global.http proxy. Este problema pode ser acionado por atacantes de rede ou via requisições de sub-recursos de navegador contra um listener configurado apenas para localhost.Recomendações
Atualize para a versão 1.74.3.
Configure a autenticação HTTP utilizando
--rc-user, --rc-pass ou --rc-htpasswd.
Desative a flag --rc-serve caso o serviço de arquivos não seja necessário.Exploit
Correção
Missing Authentication
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rclone