PT-2024-20043 · Savignano · S/Notify
CVE-2024-23734
·
Publicado
2024-04-10
·
Atualizado
2025-06-17
CVSS v3.1
5.2
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do savignano S/Notify anteriores à 2.0.1 para Bitbucket
Descrição
A vulnerabilidade permite que invasores substituam certificados S/MIME ou chaves PGP de usuários arbitrários por meio de um link malicioso, explorando uma vulnerabilidade de falsificação de solicitação entre sites (Cross Site Request Forgery) na funcionalidade de upload das páginas de perfil do usuário.
Recomendações
Para versões anteriores à 2.0.1, atualize para a versão 2.0.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de upload nas páginas de Perfil do Usuário até que a atualização seja aplicada.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
S/Notify