PT-2026-36891 · Note Mark · Note Mark
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Note Mark versões anteriores a 0.19.3
Descrição
Existe um problema onde notas e ativos carregados permanecem acessíveis após a exclusão lógica (soft-delete) de um livro público. Usuários não autenticados que possuam o ID da nota ou o caminho do slug podem acessar dados através dos endpoints "/api/notes/{id}", "/api/notes/{id}/content", a URL do slug e os endpoints de ativos. Isso ocorre porque o escopo de soft-delete do GORM (um Mapeador Objeto-Relacional para Go) não se aplica às cláusulas brutas "JOIN books ..." usadas nas consultas de notas e ativos.
Recomendações
Atualizar para a versão 0.19.3.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Note Mark