PT-2026-49472 · Olivetin · Olivetin
CVE-2026-48709
·
Publicado
2026-06-15
·
Atualizado
2026-07-30
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OliveTin versões anteriores a 3000.13.0
Descrição
O endpoint RPC 'ValidateArgumentType' em service/internal/api/api.go carece de verificações de autenticação e autorização, não chamando
auth.UserFromApiCall ou checkDashboardAccess. Mesmo quando a opção AuthRequireGuestsToLogin está ativada, este endpoint permanece acessível a usuários não autenticados. Ele pode ser utilizado como um oráculo para enumerar IDs de vinculação de ação válidos e suas respectivas configurações de argumento.Recomendações
Atualizar para a versão 3000.13.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Olivetin