PT-2026-106239 · Camunda · Camunda
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Camunda versões 7.24.0 até 7.24.14
Descrição
Um problema de autorização incorreta existe no endpoint de configuração de primeira execução do aplicativo web Admin. O
SetupResource determina incorretamente se o processo de configuração está disponível ao contar apenas membros diretos do grupo camunda-admin em vez de reconhecer todos os administradores configurados. Um invasor remoto não autenticado pode explorar essa falha de lógica para acessar o endpoint de criação de usuário de configuração e criar uma nova conta de administrador se o grupo camunda-admin estiver vazio, mesmo que o sistema já esteja totalmente administrado. Isso pode resultar em sequestro de conta, implantação de processos não autorizados ou execução de scripts como o usuário de serviço do engine.Recomendações
Atualize o Camunda para a versão 7.24.15.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Camunda