MEDIUM🇬🇧 English

CVE-2026-27600

CVSS 5.0v3.1pub. 2026-03-03upd. 2026-03-05

HomeBox to system zarządzania inwentarzem domowym. Przed wersją 0.24.0-rc.1 funkcja powiadomień pozwala uwierzytelnionym użytkownikom określać dowolne adresy URL, na które aplikacja wysyła żądania HTTP POST. Brak walidacji lub ograniczeń dla podanego hosta, adresu IP lub portu. Chociaż aplikacja nie zwraca treści odpowiedzi z usługi docelowej, jej zachowanie UI różni się w zależności od stanu sieciowego miejsca docelowego, co tworzy side-channel behawioralny umożliwiający enumerację usług wewnętrznych. Podatność została naprawiona w wersji 0.24.0-rc.1.

Pokaż oryginał (EN)

HomeBox is a home inventory and organization system. Prior to 0.24.0-rc.1, the notifier functionality allows authenticated users to specify arbitrary URLs to which the application sends HTTP POST requests. No validation or restriction is applied to the supplied host, IP address, or port. Although the application does not return the response body from the target service, its UI behavior differs depending on the network state of the destination. This creates a behavioral side-channel that enables internal service enumeration. This vulnerability is fixed in 0.24.0-rc.1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
  • Sysadminsmedia Homebox

    APP
    Sysadminsmedia
    ≤ 0.23.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-40196HIGH8.1ten sam produkt

HomeBox is a home inventory and organization system. Versions prior to 0.25.0 contain a vulnerability where th...

CVE-2026-27981HIGH7.4ten sam produkt

HomeBox is a home inventory and organization system. Prior to 0.24.0, the authentication rate limiter (authRat...

CVE-2026-26272MEDIUM4.6ten sam produkt

HomeBox to system do inwentaryzacji i organizacji domowych zbiorów. Przed wersją 0.24.0-rc.1 istniała luka sto...