PT-2026-33173 · Unknown · Apostrophe Cms
CVE-2026-39857
·
Publicado
2026-04-15
·
Atualizado
2026-04-28
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
ApostropheCMS versões anteriores a 4.29.0
Description
Existe uma falha de bypass de autorização na API REST deste sistema de gerenciamento de conteúdo open-source em Node.js. Atacantes não autenticados podem extrair todos os valores distintos de qualquer tipo de campo de esquema que possua um construtor de consulta registrado, incluindo campos de string, inteiro, float, seleção, booleano, data, slug e relacionamento. Isso ocorre porque os parâmetros de consulta
choices e counts executam operações distinct() do MongoDB que não respeitam as restrições de publicApiProjection ou as proteções de viewPermission destinadas a limitar a exposição pública de campos. O parâmetro counts revela adicionalmente a quantidade de documentos associados a cada valor distinto. Tanto a API REST de tipos de peça quanto a de páginas são afetadas.Recommendations
Atualize para a versão 4.29.0.
Como medida paliativa temporária, restrinja o acesso aos parâmetros de consulta
choices e counts na API REST para minimizar o risco de extração de dados.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apostrophe Cms