
Раскрытие уязвимости Server-Side Request Forgery (SSRF) в Inflectra SpiraTeam 7.2.00, с описанием вектора атаки, последствий и подтверждения от разработчика.
Inflectra SpiraTeam версии 7.2.00 уязвим к подделке серверных запросов (Server-Side Request Forgery, SSRF) через компонент NewsReaderService.
Подделка серверных запросов (SSRF)
Inflectra
SpiraTeam 7.2.00
NewsReaderService
Удаленная
Атакующий может отправлять специально созданные запросы к NewsReaderService, вынуждая сервер выполнять непредусмотренные запросы. Это может привести к захвату хэшей аутентификации с хоста, на котором установлен SpiraTeam.
Inflectra подтвердила существование данной уязвимости.
Gareth Catterall https://www.anchorsec.co.uk
Пользователям SpiraTeam 7.2.00 рекомендуется обновиться до последней версии продукта.