Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Vladkoniakhinmob

#28281de 56,337
9.6CVSS total
Vulnerabilidades · 1
PT-2026-51517
9.6
2026-06-19
Unknown · Openremote · CVE-2026-56784
**Nome do Software Vulnerável e Versões Afetadas** OpenRemote versões anteriores a 1.25.0 **Description** Uma referência direta a objeto insegura (IDOR) existe no endpoint de exclusão de alarmes em massa. A função `removeAlarms()` em `AlarmResourceImpl.java` não realiza a validação de escopo de realm em sua consulta JPA. Isso permite que usuários autenticados com permissões de escrita de alarmes excluam alarmes pertencentes a outros tenants ao fornecer IDs de alarmes arbitrários e sequenciais de auto-incremento, levando à destruição permanente de alertas de segurança e críticos em diferentes realms. **Recommendations** Atualize para a versão 1.25.0 ou posterior. Como medida paliativa temporária, restrinja o acesso à função `removeAlarms()` apenas a administradores altamente confiáveis até que a atualização seja aplicada.