OpenViking до версии 0.3.4 содержит уязвимость подделки запросов на стороне сервера, которая позволяет прошедшим проверку подлинности злоумышленникам с низким уровнем привилегий получить доступ к внутренним сетевым службам, отправляя произвольные URL-адреса в конечную точку API ресурсов. Злоумышленники могут отправить созданный URL-адрес в /api/v1/resources, заставив сервер выдавать исходящие запросы HEAD и GET с включенными перенаправлениями на петлевые адреса, RFC 1918, локальные ссылки или адреса метаданных в облаке, а затем считывать ответы через обычные API контента для перечисления и взаимодействия с внутренними службами.
Показать оригинальное описание (EN)
OpenViking before 0.3.4 contains a server-side request forgery vulnerability that allows authenticated low-privilege attackers to access internal network services by submitting arbitrary URLs to the resources API endpoint. Attackers can POST a crafted URL to /api/v1/resources, causing the server to issue outbound HEAD and GET requests with redirects enabled to loopback, RFC 1918, link-local, or cloud metadata addresses, then read back responses through normal content APIs to enumerate and interact with internal services.
Характеристики атаки
Последствия
Строка CVSS v4.0