Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Theopaid

#41823de 56,330
6.9CVSS total
Vulnerabilidades · 1
PT-2026-79549
6.9
2026-08-22
Unknown · Password Pusher · CVE-2026-62382
**Nome do Software Vulnerável e Versões Afetadas** PasswordPusher versões 1.45.11 through 2.9.5 **Description** Um problema de autorização inadequada existe na lógica de exclusão de push. O sistema compara `@push.user` com `current user`; quando um push é criado anonimamente, ambos os valores são nil. Como o Ruby avalia `nil == nil` como verdadeiro, a verificação de propriedade é aprovada, ignorando a restrição `deletable by viewer`. Isso permite que um invasor que conheça a URL secreta exclua permanentemente um push anônimo, mesmo que o criador tenha desativado a exclusão pelo visualizador ou que uma senha fosse necessária. Este problema afeta apenas implantações que permitem pushes anônimos. **Recommendations** Atualize o PasswordPusher para a versão 2.9.6.