CVE-2024-31218
Authentification manquante pour une fonction critique dans le backend Webhood
- Publié
- 5 avr. 2024
- Mise à jour
- 6 sept. 2024
- Attribution de CNA
- GitHub_M
- Preuve observée
- 20 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 51,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Webhood est un scanner d'URL auto-hébergé utilisé pour analyser les sites de phishing et malveillants. Les images de conteneur du backend de Webhood dans les versions 0.9.0 et antérieures sont sujettes à une vulnérabilité d'authentification manquante pour une fonction critique. Cette vulnérabilité permet à un attaquant non authentifié d'envoyer une requête HTTP à l'API d'administration de la base de données (Pocketbase) pour créer un compte administrateur. L'API d'administration de Pocketbase ne vérifie pas l'authentification/l'autorisation lors de la création d'un compte administrateur lorsqu'aucun compte administrateur n'a été ajouté. Dans son déploiement par défaut, Webhood ne crée pas de compte d'administration de base de données. Par conséquent, à moins que les utilisateurs n'aient créé manuellement un compte administrateur dans la base de données, aucun compte administrateur n'existera dans le déploiement et celui-ci est vulnérable. Les versions à partir de 0.9.1 sont corrigées. Le correctif crée un compte administrateur généré aléatoirement si des comptes administrateurs n'ont pas déjà été créés, c'est-à-dire si la vulnérabilité est exploitable dans le déploiement. Comme contournement, les utilisateurs peuvent désactiver entièrement l'accès au chemin d'URL commençant par `/api/admins`. Avec ce contournement, la vulnérabilité n'est pas exploitable via le réseau.
Sources
1Labo basé sur Docker reproduisant CVE-2024-31218, une faille de création d'administrateur PocketBase non authentifiée dans Webhood, avec PoC, détection et vérification de la remédiation.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.