PT-2026-51020 · Mercator · Mercator
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Mercator versões anteriores a 2025.05.19
Descrição
O Query Engine permite que usuários autenticados executem consultas por meio de uma JSON DSL (Domain Specific Language), que é uma linguagem especializada usada para definir consultas de dados. O método do controlador
QueryController::execute() não possui um gate de autorização, permitindo que qualquer conta autenticada, incluindo aquelas com funções de Auditor apenas de leitura, consulte modelos fora de seu escopo pretendido, como o modelo User. Além disso, a coluna password não é excluída dos predicados de filtro, permitindo que seja usada em condições LIKE. Os endpoints '/admin/queries/execute', '/schema()' e '/schemaModel()' são afetados. Este problema é apenas de leitura e não impacta a integridade ou disponibilidade dos dados.Recomendações
Atualize para a versão 2025.05.19.
Como medida paliativa temporária, restrinja o acesso aos endpoints '/admin/queries/execute', '/schema()' e '/schemaModel()'.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mercator