PT-2026-51769 · Cap Go+1 · Cap-Go+1
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Description
Políticas de segurança de nível de linha insuficientes na tabela de webhooks permitem que chaves de API não administrativas leiam segredos de assinatura de webhook via API REST do Supabase. Isso permite que atacantes recuperem o segredo do webhook e forjem cabeçalhos
X-Capgo-Signature válidos para enviar eventos de webhook autenticados para receptores configurados, comprometendo a autenticidade e a integridade dos webhooks.Recommendations
Atualize para a versão 12.128.2 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go
Supabase