Ad

CVE-2026-87821

HIGH CVSS 4.0: 7,1 EPSS 0.47%
Обновлено 9 сентября 2026
Lara Dashboard
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии 0.9.2 — 1.3.2
Устранено в версии 1.3.2
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Lara Dashboard
Публичный эксплойт Нет

Lara Dashboard до 1.3.1 содержит уязвимость подделки запроса на стороне сервера в конечной точке POST /api/admin/builder/markdown/fetch, которая позволяет любому аутентифицированному пользователю получать произвольные URL-адреса и читать тело ответа. Злоумышленники могут читать внутренние HTTP-сервисы и облачные метаданные, включая учетные данные IAM, предоставляя вредоносные URL-адреса без проверки хоста или ограничений перенаправления.

Показать оригинальное описание (EN)

Lara Dashboard through 1.3.1 contains a server-side request forgery vulnerability in the POST /api/admin/builder/markdown/fetch endpoint that allows any authenticated user to fetch arbitrary URLs and read the response body. Attackers can read internal HTTP services and cloud metadata including IAM credentials by supplying malicious URLs without host validation or redirect restrictions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Laradashboard Lara_Dashboard
cpe:2.3:a:laradashboard:lara_dashboard:*:*:*:*:*:*:*:*
0.9.2 1.3.2