PT-2025-48072 · Primakon · Primakon Pi Portal
CVE-2025-64064
·
Publicado
2025-11-25
·
Atualizado
2025-12-01
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Primakon Pi Portal versão 1.0.18
Descrição
O endpoint
/api/v2/pp users no Primakon Pi Portal não verifica adequadamente as permissões do usuário ao processar requisições PATCH para modificar o PP SECURITY PROFILE ID. Isso permite que um usuário de baixo nível escale privilégios para Administrador definindo o PP SECURITY PROFILE ID como 2 no corpo da requisição. O parâmetro vulnerável é PP SECURITY PROFILE ID.Recomendações
Aplique controles de acesso ao endpoint
/api/v2/pp users para garantir verificações de permissão adequadas antes de processar requisições PATCH para modificar o PP SECURITY PROFILE ID.Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Primakon Pi Portal