Server Side Request Forgery (SSRF) vulnerability in Portal for ArcGIS (10.9.1, 10.8.1 and 10.7.1 only)
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O Portal for ArcGIS não bloqueia adequadamente ataques de falsificação de requisições do lado do servidor (SSRF), permitindo que um atacante não autenticado force o servidor a fazer requisições para URLs arbitrárias. Isso pode expor recursos internos da rede ou informações sensíveis que não deveriam ser acessíveis de fora.
Um atacante remoto não autenticado consegue contornar as proteções contra SSRF no Portal for ArcGIS (versões 10.9.1 e inferiores) para forjar requisições HTTP originadas do servidor vulnerável para URLs arbitrárias. Isso possibilita reconhecimento de rede e potencial exfiltração de dados de hosts internos, com impacto significativo na rede conforme CVSS 7.5.