PT-2026-51511 · Cap Go · Cap-Go
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Descrição
Um problema de divulgação de informações existe no endpoint não autenticado '/updates'. O sistema resolve o parâmetro
defaultChannel antes de aplicar as restrições de privacidade, o que permite que atacantes não autenticados enumerem canais privados e vazem o estado da versão ou configuração. Ao sondar nomes de canais privados, atacantes podem distinguir canais válidos de inexistentes com base em diferenças nas respostas, revelando detalhes de configuração específicos da plataforma e versões de pacotes atribuídas.Recomendações
Atualize para a versão 12.128.2 ou posterior.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/updates' para minimizar o risco de exploração.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go