Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PostHog (CVE-2023-46746)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/12/2023
Última modificación:
11/12/2023

Descripción

PostHog proporciona análisis de productos de código abierto, grabación de sesiones, marcado de funciones y pruebas A/B que usted mismo puede alojar. En Posthog se encontró server-side request forgery (SSRF), que sólo puede ser explotada por usuarios autenticados. Posthog no verificó si una URL era local al habilitar los webhooks, lo que permitió a los usuarios autenticados falsificar una solicitud POST. Esta vulnerabilidad se solucionó en `22bd5942` y se incluirá en versiones posteriores. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:posthog:posthog:*:*:*:*:*:*:*:* 1.43.1 (incluyendo)