← voltar
CVE-2023-27591

Unauthenticated Miniflux user can bypass allowed networks check to obtain Prometheus metrics

CVSS 7.5 HIGHEPSS 0.8%CWE-1220CWE-200
Em resumo

Um atacante sem autenticação consegue acessar as métricas do Prometheus em servidores Miniflux que têm a coleta de métricas ativada, mesmo quando deveriam estar disponíveis apenas localmente. Isso expõe informações sensíveis sobre o desempenho e estado interno da aplicação.

Detalhe técnico

O CVE-2023-27591 explora validação inadequada de rede no endpoint de métricas do Miniflux, permitindo acesso não autenticado às métricas Prometheus apesar das restrições de METRICS_ALLOWED_NETWORKS (CWE-1220, CWE-200). A vulnerabilidade afeta versões anteriores à 2.0.43 quando METRICS_COLLECTOR está habilitado; o atacante obtém divulgação não autorizada de informações internas da aplicação sem autenticação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Miniflux is a feed reader. Prior to version 2.0.43, an unauthenticated user can retrieve Prometheus metrics from a publicly reachable Miniflux instance where the `METRICS_COLLECTOR` configuration option is enabled and `METRICS_ALLOWED_NETWORKS` is set to `127.0.0.1/8` (the default). A patch is available in Miniflux 2.0.43. As a workaround, set `METRICS_COLLECTOR` to `false` (default) or run Miniflux behind a trusted reverse-proxy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
miniflux · v2

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →