PT-2026-51448 · Npm+2 · @Actual-App/Sync-Server+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
@actual-app/sync-server versões anteriores a 26.6.0
Description
Existe uma assimetria de autorização no componente
@actual-app/sync-server do Actual. Em implantações multiusuário OpenID, o endpoint GET /secret/:name verifica apenas se o usuário possui uma sessão válida, mas não verifica se o usuário possui privilégios de administrador. Em contraste, o manipulador POST /secret/ correspondente impõe corretamente uma verificação de administrador. Isso permite que qualquer usuário autenticado não administrador (BASIC) sonde o armazenamento de segredos observando os códigos de resposta HTTP (204 para configurado, 404 para ausente). Consequentemente, um invasor pode enumerar quais integrações de sincronização bancária gerenciadas pelo administrador estão configuradas, incluindo simplefin accessKey, pluggyai clientSecret, pluggyai itemIds e segredos gocardless *. Esta divulgação limita-se à existência dos segredos e não revela seus valores reais.Recommendations
Atualize o @actual-app/sync-server para a versão 26.6.0.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Actual-App/Sync-Server
Actual