CVE-2022-31188
Server-Side-Request-Forgery-Schwachstelle im Computer Vision Annotation Tool (CVAT)
- Veröffentlicht
- 01.08.2022
- Aktualisiert
- 22.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 11.11.2022
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 98,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
CVAT ist ein Open-Source-Tool zur interaktiven Video- und Bildannotation für Computer Vision. Versionen vor 2.0.0 waren von einer Sicherheitslücke betroffen, die Server-side request forgery (SSRF) ermöglicht. In Version 2.0.0 wurde eine Validierung für URLs hinzugefügt, die im betroffenen Codepfad verwendet werden. Benutzern wird empfohlen, ein Upgrade durchzuführen. Für dieses Problem sind keine bekannten Workarounds vorhanden.
Quellen
2Proof-of-Concept-Exploit für CVE-2022-31188, eine SSRF-Schwachstelle in OpenCV CVAT, die authentifizierten Benutzern mit Task-Erstellungsberechtigungen ermöglicht, interne Netzwerkports zu scannen.
Emir Polat · python · 11.11.2022
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.