Bruno Menozzi (Zeroc00I)
"Ah mas nossa zeroc00i como os desenvolvedores foram burros ne" OU "Ah, mas tambem, o cara deu sorte de achar isso né... Deve ser muito raro disso acontecer." Não, é bem comum na real. Saca só: Ta vendo essa mudança de uma linha de código que usava includes…
Essa modifição por parte da galera que mantém o N8N, nada mais foi do que uma correção devido a UMA NOVA CVE ter sido gerada em cima da correção de outra CVE. Um pesquisador viu uma correção errada em cima da tentativa frustrada de corrigir uma das CVEs mais recentes no N8N (aquela de ssrf no webhook)

https://github.com/n8n-io/n8n/pull/23399

O cara viu a CVE, foi ver como corrigiram e corrigiram errado.

Isso parte daquela estrategia que muitos pesquisadores adotam: muitas vezes não se precisa explorar as coisas proativamente, basta manter em monitoramento o que já existe e rechecar só as coisas novas implementadas / mudanças. Nessa caso um fixing errado. Algumas linhas de código em um componente que tem milhares. Algumas linhas que geraram um nova vulnerabilidade.

Cheers, 🥂
 
 
Back to Top