PT-2025-38716 · Unknown · Profession Fit+1

CVE-2025-59797

·

Publicado

2025-09-22

·

Atualizado

2025-09-23

CVSS v3.1

5.8

Média

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Profession Fit versão 5.0.99 Build 44910
Descrição O software permite contornar controles de autorização por meio de solicitações diretas a endpoints e URLs específicos da API. Especificamente, uma solicitação direta ao endpoint /api/challenges/{id} permite acesso não autorizado. O acesso também é possível via acesso direto por URL à página eversports, à página user-management e à página plane. O parâmetro vulnerável é id.
Recomendações Restringir o acesso ao endpoint /api/challenges/{id}. Restringir o acesso direto à página eversports. Restringir o acesso direto à página user-management. Restringir o acesso direto à página plane.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-59797

Produtos afetados

Profession Fit
Eversports