Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Seyong Kim

#29007de 56,330
9.3CVSS total
Vulnerabilidades · 1
PT-2026-60649
9.3
2026-07-17
Unknown · Clawvet Self-Hosted Api Server · CVE-2026-62241
**Nome do Software Vulnerável e Versões Afetadas** clawvet self-hosted API server (apps/api) versões anteriores a 0.7.5 **Descrição** O software contém um segredo JWT (JSON Web Token) de fallback codificado no arquivo `auth.ts` e o fornece como padrão no arquivo `.env.example`. Um invasor remoto não autenticado pode explorar isso acessando primeiramente o endpoint 'GET /api/v1/scans' para coletar valores de `userId`. Usando o segredo conhecido, o invasor pode forjar um cookie `cg session` HS256 válido offline e, posteriormente, chamar o endpoint 'GET /api/v1/auth/me' para recuperar o endereço de e-mail, o plano de assinatura e a `apiKey` secreta de uma vítima. **Recomendações** Atualize o clawvet self-hosted API server (apps/api) para a versão 0.7.5 ou posterior.