PT-2026-52857 · Autogpt · Autogpt
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AutoGPT (versões afetadas não especificadas)
Descrição
Existe uma Referência Direta Insegura a Objeto (IDOR) no endpoint
POST /api/integrations/webhooks/{webhook id}/ping. O sistema recupera o webhook de destino utilizando apenas a chave primária, sem verificar se o webhook pertence ao usuário autenticado. Isso permite que um usuário autenticado forneça um webhook id arbitrário para confirmar a existência de um webhook, vazar o tipo de provedor OAuth e, em alguns casos, disparar a entrega de um ping em nome de outro usuário.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
IDOR
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Autogpt