
Offenlegung einer Server-Side-Request-Forgery-Sicherheitslücke (SSRF) in Inflectra SpiraTeam 7.2.00, mit Details zum Angriffsvektor, den Auswirkungen und der Bestätigung durch den Hersteller.
Inflectra SpiraTeam Version 7.2.00 ist anfällig für Server-Side Request Forgery (SSRF) über die Komponente NewsReaderService.
Server-Side Request Forgery (SSRF)
Inflectra
SpiraTeam 7.2.00
NewsReaderService
Remote
Ein Angreifer kann speziell gestaltete Anfragen an den NewsReaderService senden und den Server dazu veranlassen, unbeabsichtigte Anfragen zu stellen. Dies kann dazu führen, dass Authentifizierungs-Hashes von dem Host erbeutet werden, auf dem SpiraTeam installiert ist.
Inflectra hat die Existenz dieser Schwachstelle bestätigt.
Gareth Catterall https://www.anchorsec.co.uk
Benutzer von SpiraTeam 7.2.00 werden ermutigt, auf die neueste Version des Produkts zu aktualisieren.