CVE-2024-31218
Отсутствие аутентификации для критической функции в бэкенде Webhood
- Опубликовано
- 5 апр. 2024 г.
- Обновлено
- 6 сент. 2024 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 20 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 51,8 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Webhood — это самостоятельно размещаемый сканер URL, используемый для анализа фишинговых и вредоносных сайтов. Бэкенд-образы контейнеров Webhood в версиях 0.9.0 и более ранних подвержены уязвимости «Отсутствие аутентификации для критической функции». Эта уязвимость позволяет неаутентифицированному злоумышленнику отправить HTTP-запрос к административному API базы данных (Pocketbase) для создания учётной записи администратора. Административный API Pocketbase не проверяет аутентификацию/авторизацию при создании учётной записи администратора, когда ни одна учётная запись администратора не была добавлена. При развёртывании по умолчанию Webhood не создаёт учётную запись администратора базы данных. Следовательно, если пользователи вручную не создали учётную запись администратора в базе данных, учётная запись администратора в развёртывании отсутствует, и развёртывание уязвимо. Версии, начиная с 0.9.1, исправлены. Патч создаёт случайно сгенерированную учётную запись администратора, если учётные записи администратора ещё не были созданы, т. е. уязвимость эксплуатируема в развёртывании. В качестве обходного решения пользователи могут полностью отключить доступ к URL-пути, начинающемуся с `/api/admins`. С этим обходным решением уязвимость не эксплуатируема по сети.
Источники
1Лаборатория на базе Docker, воспроизводящая CVE-2024-31218 — уязвимость неаутентифицированного создания администратора PocketBase в Webhood, с PoC, обнаружением и проверкой исправления.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.