PT-2026-53678 · Hi.Events · Hi.Events
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hi.Events versões anteriores a 1.9.1
Descrição
Os endpoints públicos de lista de check-in dependem exclusivamente do
short id para controle de acesso, o que permite que usuários não autenticados recuperem listas completas de participantes, incluindo e-mails e informações pessoais. Um invasor que possua o short id pode acessar o endpoint 'GET /api/public/check-in-lists/{short id}/attendees' para ler dados de participantes e realizar a criação ou exclusão não autorizada de registros de check-in.Recomendações
Atualize para uma versão posterior à 1.9.0.
Restrinja o acesso ao endpoint 'GET /api/public/check-in-lists/{short id}/attendees' para minimizar o risco de recuperação não autorizada de dados.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hi.Events