PT-2026-45039 · Admidio+2 · Admidio+1
CVE-2026-47229
·
Publicado
2026-05-29
·
Atualizado
2026-08-13
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.10
Descrição
Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) no endpoint
modules/sso/clients.php. O caso enable não valida o adm csrf token e aceita requisições via parâmetros GET. Isso permite que um invasor engane um administrador autenticado para desativar ou reativar qualquer cliente SAML ou OIDC configurado, induzindo-o a visitar uma página maliciosa. A desativação de um cliente SSO causa a interrupção do serviço para todas as aplicações dependentes (relying-party) que o utilizam para autenticação. O processo envolve a função enable(), que modifica a coluna smc enabled para clientes SAML ou a coluna ocl enabled para clientes OIDC, e a função save(), que persiste a alteração. O ataque requer o uuid do cliente alvo, que pode ser obtido através da interface do usuário ou de endpoints de metadados.Recomendações
Atualize para a versão 5.0.10.
Como medida paliativa temporária, restrinja o acesso ao endpoint
modules/sso/clients.php apenas a redes confiáveis.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio
Admidio/Admidio