PT-2026-5007 · Octoprint · Octoprint
CVSS v4.0
6.0
Média
| Vetor | AV:A/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OctoPrint até e incluindo a 1.11.5
Descrição
O OctoPrint, uma interface web para controle de impressoras 3D, é afetado por um ataque de temporização que poderia permitir que um atacante com acesso à rede extraísse chaves de API. O problema decorre do uso de comparação baseada em caracteres durante a validação da chave de API, que interrompe no primeiro caractere não correspondente. Isso resulta em um tempo de execução não constante, potencialmente revelando informações sobre a chave por meio de medições do tempo de resposta. A probabilidade de exploração bem-sucedida depende das condições da rede, como latência e ruído. Uma prova de conceito não foi alcançada, mas o potencial para extração da chave de API existe. O processo de validação da chave de API é vulnerável a ataques de temporização. As
respostas de acesso negado são usadas para adivinhar caracteres da chave de API.Recomendações
Versões anteriores à 1.11.6 devem ser atualizadas para a versão 1.11.6 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Octoprint