PT-2022-14130 · Publify · Publify

CVE-2022-1810

·

Publicado

2022-05-23

·

Atualizado

2024-03-06

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do publify/publify anteriores à 9.2.9
Descrição
A vulnerabilidade permite que um usuário com privilégios limitados contorne a autorização e acesse informações confidenciais manipulando uma chave controlada pelo usuário. Especificamente, isso pode ser feito modificando o valor do parâmetro article[id]. Isso poderia levar à modificação e exclusão não autorizadas de artigos de administração.
Recomendações
Para versões anteriores à 9.2.9, atualize para a versão 9.2.9 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao parâmetro article[id] para impedir modificações não autorizadas.

Exploit

Correção

Improper Access Control

IDOR

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-PUBLIFY-2022-1810
CVE-2022-1810
GHSA-C273-C6VG-4PV5

Produtos afetados

Publify