Vulnerabilidad en PostHog (CVE-2023-46746)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
01/12/2023
Última modificación:
11/12/2023
Descripción
PostHog proporciona análisis de productos de código abierto, grabación de sesiones, marcado de funciones y pruebas A/B que usted mismo puede alojar. En Posthog se encontró server-side request forgery (SSRF), que sólo puede ser explotada por usuarios autenticados. Posthog no verificó si una URL era local al habilitar los webhooks, lo que permitió a los usuarios autenticados falsificar una solicitud POST. Esta vulnerabilidad se solucionó en `22bd5942` y se incluirá en versiones posteriores. No se conocen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:posthog:posthog:*:*:*:*:*:*:*:* | 1.43.1 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página