PT-2026-45042 · Admidio+2 · Admidio+1
CVE-2026-47232
·
Publicado
2026-05-29
·
Atualizado
2026-08-12
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.10
Descrição
Existe um problema onde a ação
mode=export no endpoint modules/sso/keys.php exporta um pacote PKCS#12 contendo a chave privada e o certificado configurados sem a devida validação de Cross-Site Request Forgery (CSRF). Como a linha de validação está comentada, uma requisição POST forjada via cross-site a partir de uma sessão de administrador autenticada pode disparar a exportação da chave privada sem um token de formulário válido. O processo envolve a função exportToPkcs12(), que aceita um UUID de chave e uma senha de exportação para retornar o material da chave privada e o certificado como um download do navegador.Recomendações
Atualize para a versão 5.0.10.
Como medida de mitigação temporária, restrinja o acesso ao endpoint
modules/sso/keys.php para minimizar o risco de exportação não autorizada de chaves privadas.Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio
Admidio/Admidio