PT-2025-38716 · Unknown · Profession Fit+1
CVE-2025-59797
·
Publicado
2025-09-22
·
Atualizado
2025-09-23
CVSS v3.1
5.8
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Profession Fit versão 5.0.99 Build 44910
Descrição
O software permite contornar controles de autorização por meio de solicitações diretas a endpoints e URLs específicos da API. Especificamente, uma solicitação direta ao endpoint
/api/challenges/{id} permite acesso não autorizado. O acesso também é possível via acesso direto por URL à página eversports, à página user-management e à página plane. O parâmetro vulnerável é id.Recomendações
Restringir o acesso ao endpoint
/api/challenges/{id}.
Restringir o acesso direto à página eversports.
Restringir o acesso direto à página user-management.
Restringir o acesso direto à página plane.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Profession Fit
Eversports