PT-2026-54032 · Cap Go · Cap-Go
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Description
Existe um problema de divulgação de informações onde o endpoint '/private/validate password compliance' retorna respostas de erro distintas com base no fato de os IDs de organização serem malformados, inexistentes ou existentes. Atacantes não autenticados podem explorar esse comportamento para enumerar UUIDs de organizações válidos ao analisar os códigos de status de resposta e as mensagens de erro.
Recommendations
Atualize para a versão 12.128.2 ou posterior.
Restrinja o acesso ao endpoint '/private/validate password compliance' para minimizar o risco de enumeração.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go