Unauthenticated Miniflux user can bypass allowed networks check to obtain Prometheus metrics
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um atacante sem autenticação consegue acessar as métricas do Prometheus em servidores Miniflux que têm a coleta de métricas ativada, mesmo quando deveriam estar disponíveis apenas localmente. Isso expõe informações sensíveis sobre o desempenho e estado interno da aplicação.
O CVE-2023-27591 explora validação inadequada de rede no endpoint de métricas do Miniflux, permitindo acesso não autenticado às métricas Prometheus apesar das restrições de METRICS_ALLOWED_NETWORKS (CWE-1220, CWE-200). A vulnerabilidade afeta versões anteriores à 2.0.43 quando METRICS_COLLECTOR está habilitado; o atacante obtém divulgação não autorizada de informações internas da aplicação sem autenticação.