PT-2024-33570 · Henrique Rodrigues · Safetyforms

·

CVE-2024-49615

·

Publicado

2024-10-20

·

Atualizado

2024-10-22

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Henrique Rodrigues SafetyForms, versões n/a a 1.0.0
Descrição
Uma vulnerabilidade do tipo Cross-Site Request Forgery (CSRF) permite a injeção cega de SQL. Isso significa que um invasor pode induzir um usuário a realizar ações indesejadas na aplicação web, o que pode levar ao acesso ou à modificação não autorizada de dados. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível. Não há informações sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
A vulnerabilidade envolve uma falha CSRF que pode ser usada para realizar injeção SQL cega. Isso pode ser feito por meio de pontos de extremidade de API específicos, embora os pontos de extremidade exatos não sejam especificados. A vulnerabilidade pode envolver a manipulação de certas variáveis ou parâmetros, mas os nomes específicos destes não são fornecidos.
Recomendações
Para as versões n/a a 1.0.0 do Henrique Rodrigues SafetyForms, considere desativar qualquer funcionalidade que possa estar relacionada à vulnerabilidade CSRF até que um patch esteja disponível. Restrinja o acesso a quaisquer módulos ou funções potencialmente vulneráveis para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-49615

Produtos afetados

Safetyforms