CVE-2024-31218
Mancata autenticazione per funzione critica nel backend di Webhood
- Pubblicato
- 5 apr 2024
- Aggiornato
- 6 set 2024
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 20 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Webhood è uno scanner URL self-hosted utilizzato per analizzare siti di phishing e malevoli. Le immagini del container backend di Webhood nelle versioni 0.9.0 e precedenti sono soggette alla vulnerabilità Missing Authentication for Critical Function. Questa vulnerabilità consente a un attaccante non autenticato di inviare una richiesta HTTP all'API di amministrazione del database (Pocketbase) per creare un account amministratore. L'API di amministrazione di Pocketbase non verifica l'autenticazione/autorizzazione durante la creazione di un account amministratore quando non sono stati aggiunti account amministratore. Nella sua distribuzione predefinita, Webhood non crea un account amministratore del database. Pertanto, a meno che gli utenti non abbiano creato manualmente un account amministratore nel database, un account amministratore non esisterà nella distribuzione e la distribuzione sarà vulnerabile. Le versioni a partire dalla 0.9.1 sono corrette. La patch crea un account amministratore generato casualmente se gli account amministratore non sono già stati creati, ovvero la vulnerabilità è sfruttabile nella distribuzione. Come soluzione alternativa, gli utenti possono disabilitare completamente l'accesso al percorso URL che inizia con `/api/admins`. Con questa soluzione alternativa, la vulnerabilità non è sfruttabile tramite rete.
Fonti
1Lab basato su Docker che riproduce CVE-2024-31218, una vulnerabilità di creazione admin non autenticata in PocketBase all'interno di Webhood, con PoC, rilevamento e verifica della remediation.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.