PT-2025-21803 · Unknown · Cocotais Bot
CVE-2025-47948
·
Publicado
2025-05-17
·
Atualizado
2025-05-19
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Cocotais Bot de 1.5.0-test2-hotfix até 1.6.2
Descrição:
A falha permite que usuários não autorizados acionem indiretamente comportamentos privilegiados injetando tags especiais da plataforma, potencialmente levando a spam, interrupção ou abuso dos sistemas de notificação. Um usuário não autorizado pode usar o comando "/echo " para fazer com que o bot envie uma mensagem que menciona todos os membros no chat, contornando quaisquer controles de permissão.
Recomendações:
Para as versões 1.5.0-test2-hotfix até 1.6.2, atualize para a versão 1.6.2 para resolver o problema.
Como solução temporária, considere restringir o acesso à funcionalidade de eco de comando até que o patch seja aplicado.
Evite usar o comando
/echo com tags especiais da plataforma, como <qqbot-at-everyone />, no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cocotais Bot