← volver
CVE-2023-27591highCWE-1220CWE-200

Unauthenticated Miniflux user can bypass allowed networks check to obtain Prometheus metrics

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.5epss 0.8%
probabilidad de explotación
0.8%top 49% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Un atacante sin autenticación puede acceder a las métricas de Prometheus en instancias de Miniflux que tienen habilitada la recopilación de métricas, incluso cuando solo deberían estar disponibles localmente. Esto expone información sensible sobre el desempeño y estado interno de la aplicación.

Detalle técnico

El CVE-2023-27591 explota validación inadecuada de red en el endpoint de métricas de Miniflux, permitiendo acceso no autenticado a métricas Prometheus a pesar de las restricciones de METRICS_ALLOWED_NETWORKS (CWE-1220, CWE-200). La vulnerabilidad afecta versiones anteriores a 2.0.43 cuando METRICS_COLLECTOR está habilitado; el atacante obtiene divulgación no autorizada de información interna de la aplicación sin autenticación.

Resumen generado y traducido por IA a partir de la descripción oficial.
Miniflux is a feed reader. Prior to version 2.0.43, an unauthenticated user can retrieve Prometheus metrics from a publicly reachable Miniflux instance where the `METRICS_COLLECTOR` configuration option is enabled and `METRICS_ALLOWED_NETWORKS` is set to `127.0.0.1/8` (the default). A patch is available in Miniflux 2.0.43. As a workaround, set `METRICS_COLLECTOR` to `false` (default) or run Miniflux behind a trusted reverse-proxy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
miniflux · v2