PT-2025-21803 · Unknown · Cocotais Bot

CVE-2025-47948

·

Publicado

2025-05-17

·

Atualizado

2025-05-19

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas: Versões do Cocotais Bot de 1.5.0-test2-hotfix até 1.6.2
Descrição: A falha permite que usuários não autorizados acionem indiretamente comportamentos privilegiados injetando tags especiais da plataforma, potencialmente levando a spam, interrupção ou abuso dos sistemas de notificação. Um usuário não autorizado pode usar o comando "/echo " para fazer com que o bot envie uma mensagem que menciona todos os membros no chat, contornando quaisquer controles de permissão.
Recomendações: Para as versões 1.5.0-test2-hotfix até 1.6.2, atualize para a versão 1.6.2 para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade de eco de comando até que o patch seja aplicado. Evite usar o comando /echo com tags especiais da plataforma, como <qqbot-at-everyone />, no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-47948
GHSA-MJ2C-8HXF-FFVQ

Produtos afetados

Cocotais Bot