CVE-2020-24660 — Bypass de Controle de Acesso com NGINX: Até a versão 2.0.8, era possível contornar regras de acesso a URLs em Virtual Hosts protegidos através de URIs não normalizadas quando o NGINX era usado .
CVE-2025-59518 — Injeção de Comandos do Sistema (RCE): Esta vulnerabilidade de injeção de comandos do sistema operacional permite que administradores autenticados executem comandos arbitrários através do avaliador de regras "Safe jail" .
Outras vulnerabilidades (CVE-2021-40874, CVE-2021-35473, etc.): A documentação de atualização menciona outras CVEs, como a CVE-2021-40874 (RESTServer pwdConfirm sempre retorna verdadeiro) e a CVE-2021-35473 (vida útil do token de acesso não verificada no OAuth2) . Também há relatos de CSRF no registro de 2FA (CVE-2024-52948) e XSS (CVE-2025-31510, CVE-2024-48933)
.
url, redirect_uri, return_url e similares, especialmente relacionados ao SAML/CDC
Comments
0 comments