Krytyczna luka w 9Router umożliwiająca nieautoryzowany dostęp do API dostawców
Luka w 9Router do 0.4.41 pozwala na nieautoryzowany dostęp do API dostawców, narażając dane i powodując przerwy w działaniu usług.
- CVSS
- 9.3 CRITICAL
- EPSS
- 81.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wersje 9Router do 0.4.41 zawierają poważną lukę umożliwiającą zdalnym atakującym dostęp do punktów końcowych API zarządzania dostawcami bez uwierzytelnienia. Luka wynika z braku middleware uwierzytelniającego w trasach API Next.js, co pozwala na wyliczanie, tworzenie, modyfikowanie lub usuwanie połączeń dostawców.
Wpływ biznesowy
Atakujący mogą uzyskać częściowe dane uwierzytelniające, tokeny OAuth oraz klucze API, przekierować ruch AI na serwery kontrolowane przez siebie lub spowodować całkowitą niedostępność usługi przez usunięcie wszystkich połączeń dostawców. Taka luka stanowi poważne zagrożenie dla integralności i dostępności systemów korzystających z 9Router.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji od dostawcy oprogramowania oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję API, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania naprawcze związane z tym zagrożeniem.