PT-2026-66836 · Thumbor · Thumbor
CVE-2026-53500
·
Publicado
2026-07-31
·
Atualizado
2026-07-31
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Thumbor versões anteriores a 7.8.0
Description
A configuração
ALLOWED SOURCES, projetada para restringir os hosts dos quais o carregador HTTP busca imagens, não escapa pontos ao processar entradas de strings simples. Essas strings são passadas diretamente para a função re.match() na função validate() dentro de thumbor/loaders/http loader.py. Como o caractere ponto atua como um curinga de regex, nomes de host que diferem apenas em posições de ponto podem burlar a lista de permissões, levando potencialmente a um Server-Side Request Forgery (SSRF). Isso ocorre quando ALLOW UNSAFE URL está definido como True ou quando a entrada do usuário é encaminhada para um endpoint de URL assinada.Recommendations
Atualize para a versão 7.8.0.
Como mitigação temporária, restrinja o uso de strings simples na configuração
ALLOWED SOURCES e, em vez disso, use padrões de expressões regulares compilados para garantir a correspondência literal dos nomes de domínio.Exploit
Correção
SSRF
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Thumbor