PT-2026-37168 · Kirby · Kirby
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kirby versões anteriores a 4.9.0
Kirby versões anteriores a 5.4.0
Description
A falta de autorização no sistema de gerenciamento de conteúdo permite que usuários autenticados criem, substituam ou excluam avatares de usuário, mesmo quando não possuem as permissões necessárias para atualizar informações de usuário. Embora o sistema verifique as permissões
files.create e files.delete, ele falha ao verificar as permissões user.update ou users.update, que devem controlar a autorização para modificar os próprios dados do usuário ou os dados de outros usuários. Isso permite que usuários que possuem apenas permissões de arquivo realizem alterações não autorizadas em perfis de usuário.Recommendations
Atualize para a versão 4.9.0 ou posterior.
Atualize para a versão 5.4.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kirby