Oito vulnerabilidades de alta severidade foram descobertas no NodeBB, uma plataforma de fórum baseada em Node.js, expondo milhões de usuários a riscos como vazamento de mensagens privadas, cross-site scripting (XSS) armazenado e comprometimento total do fórum. As falhas foram identificadas durante um teste de penetração whitebox assistido por IA conduzido pela Aikido.
Descoberta e escopo
As vulnerabilidades afetam todas as versões do NodeBB anteriores à 4.14.0. O teste revelou como a pentest assistida por IA pode identificar rapidamente vulnerabilidades complexas e encadeadas que levariam tempo significativo para pesquisadores humanos. Múltiplas falhas foram exploráveis em instalações padrão do NodeBB, aumentando significativamente o risco para implantações não corrigidas.
Vetor e exploração
Três vulnerabilidades XSS distintas estão no centro da divulgação. Uma falha crítica decorre da sanitização inadequada de dados controlados pelo usuário em perfis federados. Outra falha impacta o painel de administrador via logs de erro de federação. Uma terceira vulnerabilidade envolve processamento de template e tradução, permitindo injetar sintaxe de tradução em entradas controladas pelo usuário.
Impacto e alcance
Além do XSS, pesquisadores identificaram múltiplas vulnerabilidades de bypass de autorização. Uma falha crítica permite que atacantes se passem por qualquer usuário via assinaturas ActivityPub não validadas adequadamente. Outra vulnerabilidade permite acesso não autorizado a páginas administrativas restritas explorando o recurso de página inicial personalizada. Isso permite acesso a dados sensíveis como logs de erro e exportações de usuários.
Medidas de mitigação recomendadas
Expertos em segurança recomendam fortemente que os administradores atualizem imediatamente para a versão mais recente (4.14.0). A atualização introduz correções abrangentes, incluindo sanitização aprimorada de entrada, verificações de autorização mais rigorosas e um mecanismo de manipulação de tradução redesenhado. Ferramentas como Aikido podem detectar automaticamente instâncias vulneráveis.
Perguntas frequentes
- Qual versão é segura? NodeBB 4.14.0 ou superior.
- Como as falhas foram descobertas? Teste de penetração whitebox assistido por IA.
- É necessário reiniciar o servidor? Sim, após a atualização para aplicar as correções.