Ad

CVE-2026-49345

MEDIUM CVSS 4.0: 5,3 EPSS 0.63%
Обновлено 23 июня 2026
Redis
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Redis
Публичный эксплойт Нет

Mercator — это веб-приложение с открытым исходным кодом, которое позволяет отображать информационную систему. До версии 2025.05.19 в панели конфигурации CVE Mercator (`/admin/config/parameters`) существовала уязвимость подделки запроса на стороне сервера (SSRF). Метод testProvider() в ConfigurationController передает введенные пользователем данные непосредственно в curl_init() без проверки схемы, имени хоста или IP-адреса назначения.

Аутентифицированный пользователь с разрешением «configure» может заставить сервер Mercator выдавать произвольные исходящие сетевые запросы. Суффикс `/api/dbInfo`, добавленный к URL-адресу, можно обойти, вставив символ фрагмента `#` (например, `http://TARGET/PATH#`), что обеспечивает полный контроль над целевым URL-адресом. Белый список схем, белый список хостов или блокировка частных IP-адресов/петлевых IP-адресов не применяются.

Схема `telnet://` может использоваться для внутреннего сканирования портов; схема `gopher://` обеспечивает взаимодействие с неаутентифицированными внутренними службами (Redis, Memcached), что потенциально может привести к удаленному выполнению кода в определенных условиях развертывания. Версия 2025.05.19 исправляет проблему.

Показать оригинальное описание (EN)

Mercator is an open source web application that enables mapping of the information system. Prior to version 2025.05.19, a Server-Side Request Forgery (SSRF) vulnerability exists in Mercator's CVE configuration panel (`/admin/config/parameters`). The `testProvider()` method in `ConfigurationController` passes user-supplied input directly to `curl_init()` without validating the scheme, hostname, or destination IP address. An authenticated user with the `configure` permission can force the Mercator server to issue arbitrary outbound network requests. The suffix `/api/dbInfo` appended to the URL can be bypassed by injecting a `#` fragment character (e.g. `http://TARGET/PATH#`), allowing full control over the target URL. No scheme whitelist, host whitelist, or private/loopback IP block is applied. The `telnet://` scheme can be used for internal port scanning; the `gopher://` scheme enables interaction with unauthenticated internal services (Redis, Memcached), potentially leading to Remote Code Execution under specific deployment conditions. Version 2025.05.19 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0