PT-2026-51221 · Cap Go · Cap-Go
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Descrição
Uma função RPC de definidor de segurança não autenticada
get identity apikey only() retorna o user id proprietário para chaves de API fornecidas. Isso cria um oráculo de validade de chave de API — um mecanismo que permite a um invasor determinar se uma chave específica é válida — e uma primitiva de divulgação de identidade do usuário. Atacantes podem chamar este endpoint com várias chaves de API para confirmar sua validade e mapeá-las para identificadores de usuário. Esses resultados podem então ser usados com outros RPCs expostos, como get orgs v6(), para recuperar a associação à organização e informações de identificação pessoal (PII) de e-mail de gerenciamento.Recomendações
Atualize para a versão 12.128.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função
get identity apikey only().Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go