← voltar
CVE-2023-27591highCWE-1220CWE-200

Unauthenticated Miniflux user can bypass allowed networks check to obtain Prometheus metrics

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.5epss 0.8%
probabilidade de exploração
0.8%top 48% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

Um atacante sem autenticação consegue acessar as métricas do Prometheus em servidores Miniflux que têm a coleta de métricas ativada, mesmo quando deveriam estar disponíveis apenas localmente. Isso expõe informações sensíveis sobre o desempenho e estado interno da aplicação.

Detalhe técnico

O CVE-2023-27591 explora validação inadequada de rede no endpoint de métricas do Miniflux, permitindo acesso não autenticado às métricas Prometheus apesar das restrições de METRICS_ALLOWED_NETWORKS (CWE-1220, CWE-200). A vulnerabilidade afeta versões anteriores à 2.0.43 quando METRICS_COLLECTOR está habilitado; o atacante obtém divulgação não autorizada de informações internas da aplicação sem autenticação.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Miniflux is a feed reader. Prior to version 2.0.43, an unauthenticated user can retrieve Prometheus metrics from a publicly reachable Miniflux instance where the `METRICS_COLLECTOR` configuration option is enabled and `METRICS_ALLOWED_NETWORKS` is set to `127.0.0.1/8` (the default). A patch is available in Miniflux 2.0.43. As a workaround, set `METRICS_COLLECTOR` to `false` (default) or run Miniflux behind a trusted reverse-proxy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
miniflux · v2