O servidor FiftyOne App/ API (`fiftyone/server/app.py`) e a rota `/media` (`fiftyone/server/routes/media.py`) configuram incondicionalmente um cabeçalho permissivo do CORS (`Access- Control- Allow- Origin: *`) nas suas respostas. Como o servidor de aplicativos incorporado é executado localmente e não é autêntico, isso permite que ** qualquer site um usuário visite para fazer pedidos de origem cruzada para o servidor de FiftyOne do usuário executando e ler as respostas**. Combinado com o endpoint `/ mídia` não autêntico — que serve arquivos do sistema de arquivos local por caminho — a política do comodinho CORS transforma um arquivo lido apenas local em uma vulnerabilidade ** remotamente explorável, drive-by data exfiltration**. Uma página web maliciosa pode emitir pedidos silenciosamente, como ` 5151 /media?filepath=/etc/passwd` e leia arquivos arbitrários acessíveis ao processo do servidor (chaves SSH, credenciais de nuvem, arquivos `.env`, mídia de conjunto de dados, etc.), em seguida, os exfiltra para um endpoint controlado pelo atacante. A vítima só precisa ter um servidor FiftyOne executado localmente e visitar uma página maliciosa — não são necessários cliques ou outra interação. Navegadores que enviaram proteçãos de acesso à rede privada / acesso à rede local (por exemplo. Cromo 142 +) atenuar isso para alguns usuários, mas Safari e Firefox ainda não fazem, assim o ataque permanece viável em configurações comuns.
**Quem é impactado:** qualquer usuário executando FiftyOne (o servidor de aplicativos de código aberto, incorporado) localmente enquanto navega na web. ** Não afetado:** mídia armazenada em baldes de nuvem, que é servida por URLs assinadas em uma origem separada. Corrigido em ** Quinquagésimo Um 1.17.0 **. O código rígido `Access-Control- Permitir- Origem: *` foi removido e o servidor responde agora **same- origin somente por padrão**, que cobre o uso local do desktop e as integrações de notebook suportadas (cada um servido através de um proxy ou iframe de mesma origem).
O acesso ao Cross- Origin é agora opt- in através de uma nova opção de configuração `llowed_origins` (variável ambiente `FIFTYONE_ALLOWED_ORIGINS`), uma lista explícita separada por vírgulas de origens confiáveis, por exemplo: ```` shell export FIFTYONE_ALLOWED_ORIGINS=' 3000 ' ```. O valor literal `*` restaura o comportamento de comodismo legado para usuários que o necessitam explicitamente e emitem um aviso. **Os usuários devem atualizar para FiftyOne 1.17.0 ou mais tarde.**. Nas versões afetadas não há nenhuma opção de configuração para desativar o cabeçalho do comodinho CORS sem atualização. Até que você possa atualizar:.
- Não execute o servidor FiftyOne App enquanto navega em sites não confiáveis. - Mantenha o servidor App vinculado ao `localhost` (o padrão) e evite expô- lo em uma interface de rede. - Use um navegador que obrigue as proteçãos de acesso à rede privada. - OWASP A 01: 2025 – Controle de Acesso quebrado: 10 / 2025 /A 01 _ 2025 -Broken_ Access_ Controle/ Registro de aconselhamento: GHSA-q 78 p- hj 9 h- 5466. Identificadores relacionados: CVE- 2026 - 53656.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 15 T 21: 57: 29.000 Z e lista a sua última modificação como 2026 - 07 - 15 T 21: 57: 29.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N.
Informações sobre software e versão afetadas: pacote PyPI cinqüenta e uma — ECOSISTEM: introduzido 0, corrigido 1.17.0. Classificação e evidência: identificadores de fraqueza CWE- 346, CWE- 942. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.