PT-2025-30814 · Jhipster · Jhipster

CVE-2025-43712

·

Publicado

2025-07-25

·

Atualizado

2025-08-04

CVSS v3.1

2.9

Baixa

VetorAV:L/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do JHipster anteriores à 8.9.0
Descrição Versões do JHipster anteriores à 8.9.0 estão suscetíveis à elevação de privilégios através da manipulação do parâmetro authorities. Após se registrar e fazer login como um usuário padrão, o parâmetro authorities na resposta do endpoint /api/account contém o valor ROLE USER. Ao modificar este parâmetro para ROLE ADMIN, um usuário pode elevar seus privilégios para um nível administrativo, obtendo acesso a todas as funcionalidades relacionadas à administração. No entanto, a validade deste relatório foi contestada, com alguns sugerindo que o problema afeta apenas o front-end e não representa uma elevação de privilégios no backend.
Recomendações Atualize o JHipster para a versão 8.9.0 ou posterior.

Exploit

Correção

LPE

Improper Access Control

UI Misrepresentation of Critical Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-43712
GHSA-CMM8-GW4M-26CW

Produtos afetados

Jhipster