Ad

CVE-2026-77087

CRITICAL CVSS 4.0: 9,4 EPSS 0.40%
Обновлено 21 августа 2026
Paperclip
Параметр Значение
CVSS 9,4 (CRITICAL)
Уязвимые версии до 0.3.1
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Paperclip
Публичный эксплойт Нет

Скрепка до версии 0.3.1 в режиме local_trusted по умолчанию не проверяет заголовки хостов, что позволяет злоумышленникам выполнять произвольные команды через перепривязку DNS. Злоумышленник может создать вредоносную веб-страницу, которая при посещении разработчиком, использующим Paperclip локально, использует перепривязку DNS для выполнения аутентифицированных запросов API и выполнения команд через адаптер процесса.

Показать оригинальное описание (EN)

Paperclip before 0.3.1 in default local_trusted mode fails to validate Host headers, allowing attackers to execute arbitrary commands via DNS rebinding. An attacker can craft a malicious webpage that, when visited by a developer running Paperclip locally, uses DNS rebinding to make authenticated API requests and execute commands through the process adapter.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0