PT-2026-51770 · Supabase · Cap-Go
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Supabase Capgo versões anteriores a 12.128.2
Descrição
Existe uma falha de bypass de autorização na função RPC
record build time(), configurada como SECURITY DEFINER (uma propriedade que permite que uma função seja executada com os privilégios do usuário que a criou, em vez do usuário que a chama). Atacantes não autenticados podem explorar isso enviando uma requisição para o endpoint 'POST /rest/v1/rpc/record build time' usando uma chave de API pública. Isso permite a inserção de registros de tempo de compilação arbitrários para corromper dados de faturamento e cotas de qualquer organização, podendo levar ao esgotamento de recursos e manipulação de faturamento entre locatários (cross-tenant).Recomendações
Atualize para a versão 12.128.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'POST /rest/v1/rpc/record build time'.
Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go