
Documentación técnica y prueba de concepto para CVE-2025-55462, una mala configuración de CORS en Eramba v3.26.0 que permite solicitudes de autenticación de origen cruzado en el endpoint /system-api/login.
Se identificó una mala configuración de Cross-Origin Resource Sharing (CORS) en Eramba Community y Enterprise Editions v3.26.0. La aplicación refleja los encabezados Origin controlados por el atacante en el encabezado de respuesta Access-Control-Allow-Origin en el endpoint /system-api/login, mientras también establece Access-Control-Allow-Credentials: true.
Esta configuración permite emitir solicitudes de autenticación entre orígenes y que un origen remoto pueda leer las respuestas correspondientes cuando se proporcionan credenciales válidas. Los ataques estándar basados en sesiones que dependen de cookies de autenticación existentes están limitados por las protecciones SameSite del navegador.
El riesgo principal se limita a atacantes que utilizan el navegador de un usuario como pivote para autenticarse contra instancias de Eramba accesibles internamente.
/system-api/loginUn atacante aloja una página web maliciosa que envía una solicitud de autenticación entre orígenes al endpoint /system-api/login con credentials: include. Debido a una validación CORS inadecuada, el navegador permite que el origen controlado por el atacante lea la respuesta cuando se proporcionan credenciales válidas.
Los ataques basados en sesiones que utilizan cookies existentes se mitigan con las protecciones SameSite del navegador.
El proveedor confirmó que el problema se resolvió reforzando la configuración de CORS y la validación de origen.
Descubierto y divulgado de forma responsable por:
Sibi K
Investigador de Seguridad