PT-2026-51521 · Unknown · Fossbilling
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões 0.5.4 até 0.7.x
Descrição
Uma falha de bypass de autorização no tratamento de funções da API permite acesso não autenticado a endpoints privilegiados '/api/system/*'. Como
system é resolvido para a identidade do administrador do cron, invasores podem invocar métodos de API de administrador sem a necessidade de credenciais válidas, sessão ou token CSRF.Recomendações
Atualizar para a versão 0.8.0.
Bloquear o acesso externo a '/api/system/*' no proxy reverso ou Web Application Firewall (WAF).
Restringir o acesso à API apenas a IPs de origem confiáveis utilizando a configuração
api.allowed ips.
Rotacionar todos os tokens de API de administradores e clientes imediatamente.
Invalidar sessões ativas e redefinir credenciais de alto privilégio.
Revisar os logs de requisições da API em busca de acessos suspeitos a '/api/system/'.Exploit
Correção
Missing Authentication
Incorrect Authorization
Missing Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fossbilling