PT-2025-46955 · Memos · Memos
CVE-2024-21635
·
Publicado
2025-11-14
·
Atualizado
2026-07-30
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Memos até e incluindo a 0.18.1
Descrição
O Memos é um serviço de anotações que utiliza Tokens de Acesso para autenticação de aplicativos. Existe uma falha na qual os Tokens de Acesso permanecem válidos mesmo após um usuário alterar sua senha. Isso significa que, se uma conta for comprometida, um atacante que retenha um Token de Acesso válido continuará tendo acesso mesmo após o usuário atualizar suas credenciais. O usuário deve revogar manualmente o Token de Acesso do atacante para recuperar a segurança total. A lista de Tokens de Acesso inclui uma descrição genérica, dificultando a identificação de tokens maliciosos. Não há nenhuma versão corrigida conhecida disponível neste momento. O problema centra-se na persistência de Tokens de Acesso válidos após uma alteração de senha, potencialmente permitindo acesso não autorizado.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Memos