PT-2026-51317 · Gaudire · Assassin Game

CVE-2026-7165

·

Publicado

2026-06-22

·

Atualizado

2026-06-22

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição Múltiplos problemas de validação de entrada existem no endpoint '/addJugador'. Os parâmetros keyJugador e keyJugadorObjectiu permitem a modificação de informações de outros usuários sem validação de autorização, permitindo que um invasor autenticado altere o ID de qualquer usuário. Os campos punts e numObjectiusEliminats carecem de validação adequada, permitindo a inserção de dados arbitrários para falsificar pontuações de jogos e obter prêmios. No campo tokens, privilégios administrativos podem ser autoatribuídos sem validação do servidor, levando à escalada de privilégios. Além disso, campos numéricos aceitam valores excessivamente longos que podem causar a falha do sistema, resultando em um estado de negação de serviço (DoS). Por fim, o parâmetro urlImatge permite requisições do lado do servidor para URLs arbitrárias, que podem ser usadas para recuperar endereços IP internos, acessar serviços internos, ler arquivos locais e interagir com APIs de terceiros.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

LPE

DoS

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7165

Produtos afetados

Assassin Game