PT-2026-38284 · Wger · Wger
CVE-2026-43948
·
Publicado
2026-05-06
·
Atualizado
2026-06-29
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
wger versões anteriores a 2.6
Descrição
Existe uma falha de bypass de autorização nas views
reset user password e gym permissions user edit. O sistema realiza uma verificação de autorização de escopo de academia usando uma comparação de objetos Python que avalia None != None como False. Isso permite que um usuário com a permissão gym.manage gym e sem atribuição de academia (gym=None) ignore a trava de segurança e redefina a senha de qualquer outro usuário que também não possua atribuição de academia. A nova senha em texto simples é retornada no corpo da resposta HTML, permitindo a invasão total da conta e bloqueando permanentemente o acesso da vítima.Os detalhes técnicos incluem os seguintes endpoints afetados:
- '/en/gym/user//reset-user-password'
- '/en/gym/user//edit'
Recomendações
Atualize para a versão 2.6.
Como medida paliativa temporária, restrinja a permissão
gym.manage gym apenas a administradores confiáveis.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wger