PT-2026-51317 · Gaudire · Assassin Game
CVE-2026-7165
·
Publicado
2026-06-22
·
Atualizado
2026-06-22
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
Múltiplos problemas de validação de entrada existem no endpoint '/addJugador'. Os parâmetros
keyJugador e keyJugadorObjectiu permitem a modificação de informações de outros usuários sem validação de autorização, permitindo que um invasor autenticado altere o ID de qualquer usuário. Os campos punts e numObjectiusEliminats carecem de validação adequada, permitindo a inserção de dados arbitrários para falsificar pontuações de jogos e obter prêmios. No campo tokens, privilégios administrativos podem ser autoatribuídos sem validação do servidor, levando à escalada de privilégios. Além disso, campos numéricos aceitam valores excessivamente longos que podem causar a falha do sistema, resultando em um estado de negação de serviço (DoS). Por fim, o parâmetro urlImatge permite requisições do lado do servidor para URLs arbitrárias, que podem ser usadas para recuperar endereços IP internos, acessar serviços internos, ler arquivos locais e interagir com APIs de terceiros.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
LPE
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Assassin Game