PT-2025-50523 · Ubicod · Ubicod Medivision Digital Signage

CVE-2020-36902

·

Publicado

2025-12-10

·

Atualizado

2025-12-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas UBICOD Medivision Digital Signage versão 1.5.1
Descrição Existe uma falha no UBICOD Medivision Digital Signage que permite que usuários comuns obtenham privilégios elevados. Isso é alcançado mediante a manipulação do parâmetro ft[grp]. Especificamente, o envio de uma requisição GET para o endpoint da API '/html/user' com o parâmetro ft[grp] definido com o valor inteiro '3' permite que atacantes obtenham direitos de super administrador sem autenticação.
Recomendações Aplique quaisquer atualizações disponíveis para corrigir o problema de bypass de autorização. Como solução temporária, restrinja o acesso ao endpoint da API '/html/user'. Evite utilizar o parâmetro ft[grp] com o valor '3'.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-36902

Produtos afetados

Ubicod Medivision Digital Signage