PT-2024-20043 · Savignano · S/Notify

CVE-2024-23734

·

Publicado

2024-04-10

·

Atualizado

2025-06-17

CVSS v3.1

5.2

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões do savignano S/Notify anteriores à 2.0.1 para Bitbucket
Descrição
A vulnerabilidade permite que invasores substituam certificados S/MIME ou chaves PGP de usuários arbitrários por meio de um link malicioso, explorando uma vulnerabilidade de falsificação de solicitação entre sites (Cross Site Request Forgery) na funcionalidade de upload das páginas de perfil do usuário.
Recomendações
Para versões anteriores à 2.0.1, atualize para a versão 2.0.1 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de upload nas páginas de Perfil do Usuário até que a atualização seja aplicada.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-23734

Produtos afetados

S/Notify