W aplikacji Frigate (open source network video recorder) w wersji 0.17.1 każdy uwierzytelniony użytkownik, w tym posiadający jedynie rolę viewer, może pobrać logi systemowe zawierające automatycznie generowane hasła administratora oraz dane uwierzytelniające kamer. Umożliwia to nieuprawnione przejęcie uprawnień administracyjnych (privilege escalation).
▸ Pokaż oryginał (EN)
Frigate is an open source network video recorder. In version 0.17.1, the GET /api/logs/{service} endpoint allows any authenticated user including the viewer role to download Frigate and nginx logs, exposing auto-generated admin passwords and camera credentials logged in request query strings and enabling viewer-to-admin privilege escalation. A fixed release has not been identified.
Endpoint GET /api/logs/{service} nie weryfikuje uprawnień wywołującego użytkownika poza samym faktem uwierzytelnienia, przez co rola viewer — przeznaczona wyłącznie do podglądu — ma dostęp do logów Frigate i nginx. Logi te zawierają wrażliwe dane, takie jak auto-generowane hasła administratora oraz dane uwierzytelniające kamer, przekazywane w query stringach żądań HTTP i utrwalane w plikach logów (CWE-532, CWE-598). Pozyskanie tych danych pozwala użytkownikowi o niskich uprawnieniach na eskalację do roli administratora (CWE-269, CWE-863).
Atakujący posiadający konto z rolą viewer może uzyskać pełny dostęp administracyjny do systemu Frigate oraz przejąć dane uwierzytelniające kamer, co prowadzi do kompromitacji poufności i integralności całego systemu monitoringu.
Brak zidentyfikowanej wersji zawierającej pełną poprawkę. Należy zastosować dostępne commity wskazane w referencjach producenta (68e8afd i bd1fc1cc w repozytorium GitHub) oraz ograniczyć dostęp do instancji Frigate wyłącznie do zaufanych użytkowników. Warto monitorować security advisories projektu pod adresem GHSA-c4qf-xxq4-vf55.
Frigate w wersji 0.17.1
Podatność dotyczy logowania wrażliwych danych w query stringach (CWE-598), co jest szczególnie istotne w środowiskach, gdzie logi są przechowywane lub replikowane poza systemem Frigate. Na moment publikacji (2026-07-08) nie wskazano naprawionego wydania — tylko commity w gałęzi głównej.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N