PT-2026-22401 · Indico+1 · Indico+1
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Indico anteriores a 3.3.11
Descrição
O Indico, um sistema de gerenciamento de eventos que utiliza o Flask-Multipass, possui uma falha no endpoint da API responsável pelo gerenciamento de séries de eventos. Esse endpoint não possui uma verificação de acesso necessária, o que pode permitir acesso não autorizado. O impacto se limita a recuperar metadados (título, cadeia de categorias, data de início/fim) de séries de eventos, excluir séries existentes e modificar séries existentes. Isso não concede acesso não autorizado aos próprios eventos nem permite adulterar dados de eventos visíveis aos usuários. O endpoint da API afetado é '/api/v1/event series'.
Recomendações
Atualize para a versão 3.3.11 ou posterior.
Como solução temporária, restrinja o acesso ao endpoint da API de gerenciamento de séries utilizando o servidor web.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flask-Multipass
Indico