
الكشف عن ثغرة تزوير الطلبات من جانب الخادم (SSRF) في Inflectra SpiraTeam 7.2.00، مع تفاصيل ناقل الهجوم والتأثيرات وإقرار البائع.
الإصدار 7.2.00 من Inflectra SpiraTeam عرضة لثغرة تزوير الطلبات من جانب الخادم (SSRF) عبر مكوّن NewsReaderService.
تزوير الطلبات من جانب الخادم (SSRF)
Inflectra
SpiraTeam 7.2.00
NewsReaderService
عن بُعد
يمكن للمهاجم إرسال طلبات مصممة خصيصًا إلى NewsReaderService، مما يدفع الخادم إلى إرسال طلبات غير مقصودة. وقد يؤدي ذلك إلى التقاط تجزئات المصادقة من المضيف الذي تم تثبيت SpiraTeam عليه.
أكدت Inflectra وجود هذه الثغرة.
Gareth Catterall https://www.anchorsec.co.uk
يُشجَّع مستخدمو SpiraTeam 7.2.00 على التحديث إلى أحدث إصدار من المنتج.