PT-2025-47507 · Rallly · Rallly
CVE-2025-65030
·
Publicado
2025-11-19
·
Atualizado
2025-11-25
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Rallly anteriores à 4.5.4
Descrição
Existe uma falha de autorização na funcionalidade de exclusão de comentários do Rallly, uma ferramenta de agendamento e colaboração de código aberto. Usuários autenticados podem excluir comentários pertencentes a outros usuários, incluindo administradores e proprietários da enquete. O problema origina-se de validação insuficiente ao excluir comentários via API. O processo de exclusão baseia-se apenas no ID do comentário (
comment id) e não verifica a propriedade do usuário ou permissões. O endpoint vulnerável da API é '/comments/{id}/delete'.Recomendações
Atualize para a versão 4.5.4 ou posterior.
Exploit
Correção
Improper Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rallly