CVE-2024-31218
Falta de autenticação para função crítica no backend do Webhood
- Publicado
- 5 de abr. de 2024
- Atualizado
- 6 de set. de 2024
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 20 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 51,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Webhood é um scanner de URL auto-hospedado usado para analisar sites de phishing e maliciosos. As imagens de contêiner do backend do Webhood nas versões 0.9.0 e anteriores estão sujeitas à vulnerabilidade de Autenticação Ausente para Função Crítica. Essa vulnerabilidade permite que um atacante não autenticado envie uma solicitação HTTP para a API de administração do banco de dados (Pocketbase) para criar uma conta de administrador. A API de administração do Pocketbase não verifica autenticação/autorização ao criar uma conta de administrador quando nenhuma conta de administrador foi adicionada. Em sua implantação padrão, o Webhood não cria uma conta de administrador do banco de dados. Portanto, a menos que os usuários tenham criado manualmente uma conta de administrador no banco de dados, uma conta de administrador não existirá na implantação e a implantação estará vulnerável. As versões a partir da 0.9.1 estão corrigidas. O patch cria uma conta de administrador gerada aleatoriamente se contas de administrador ainda não tiverem sido criadas, ou seja, a vulnerabilidade é explorável na implantação. Como solução alternativa, os usuários podem desabilitar completamente o acesso ao caminho de URL que começa com `/api/admins`. Com essa solução alternativa, a vulnerabilidade não é explorável via rede.
Fontes
1Laboratório baseado em Docker que reproduz o CVE-2024-31218, uma falha de criação de administrador do PocketBase sem autenticação no Webhood, com PoC, deteção e verificação de remediação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.