
Documentação técnica e prova de conceito para CVE-2025-55462, uma configuração incorreta de CORS no Eramba v3.26.0 que permite requisições de autenticação de origem cruzada no endpoint /system-api/login.
Foi identificada uma configuração incorreta de Compartilhamento de Recursos entre Origens (CORS) nas edições Community e Enterprise do Eramba v3.26.0. A aplicação reflete cabeçalhos Origin controlados pelo atacante no cabeçalho de resposta Access-Control-Allow-Origin no endpoint /system-api/login, além de definir Access-Control-Allow-Credentials: true.
Essa configuração permite que solicitações de autenticação entre origens sejam emitidas e que as respostas correspondentes sejam lidas por uma origem remota quando credenciais válidas são fornecidas. Ataques baseados em sessão padrão que dependem de cookies de autenticação existentes são limitados pelas proteções SameSite do navegador.
O risco principal está limitado a atacantes que fazem pivô pelo navegador do usuário para autenticar contra instâncias do Eramba acessíveis internamente.
/system-api/loginUm atacante hospeda uma página web maliciosa que emite uma solicitação de autenticação entre origens para o endpoint /system-api/login com credentials: include. Devido à validação inadequada de CORS, o navegador permite que a resposta seja lida pela origem controlada pelo atacante quando credenciais válidas são fornecidas.
Ataques baseados em sessão que usam cookies existentes são mitigados pelas proteções SameSite do navegador.
O fornecedor confirmou que o problema foi resolvido reforçando a configuração de CORS e a validação de origem.
Descoberto e divulgado de forma responsável por:
Sibi K
Pesquisador de Segurança