PT-2026-37143 · Admidio · Admidio
CVSS v3.1
2.7
Baixa
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.9
Descrição
O endpoint DataTables de atribuição de membros 'members assignment data.php' inclui campos de perfil ocultos em sua condição de pesquisa SQL, independentemente das configurações de visibilidade. Embora a saída JSON suprima colunas ocultas usando verificações
isVisible(), a pesquisa no servidor opera no nível do SQL antes que essa filtragem ocorra. Isso permite que um líder de função com permissões apenas de atribuição realize um ataque de oráculo cego, inferindo informações de identificação pessoal (PII) ocultas ao observar quais usuários aparecem nos resultados da pesquisa para valores específicos. Os campos ocultos afetados incluem BIRTHDAY, STREET, CITY, POSTCODE e COUNTRY.Recomendações
Atualize para a versão 5.0.9.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'members assignment data.php' apenas aos usuários que necessitem dele e sejam confiáveis para acessar PII.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio