Werkzeug's improper usage of a pathname and improper CSRF protection results in the remote command execution
O debugger do Werkzeug pode ser explorado por atacantes para executar código malicioso no computador de um desenvolvedor se ele visitar um site controlado pelo atacante e inserir o PIN do debugger. Isso é perigoso porque permite que atacantes executem comandos diretamente na máquina do desenvolvedor.
Uma falha de proteção CSRF (CWE-352) combinada com tratamento inadequado de caminhos no debugger do Werkzeug permite execução remota de código. O ataque exige engenharia social para enganar um desenvolvedor a visitar um domínio controlado pelo atacante, inserir o PIN do debugger e adivinhar uma URL que o dispare; a exploração bem-sucedida concede execução arbitrária de código mesmo quando o debugger está vinculado apenas a localhost.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →