PT-2026-54036 · Cap Go · Cap-Go
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Description
Ocorre um tratamento de erro inadequado no endpoint '/private/accept invitation'. Quando um
magic invite string inválido é fornecido, o sistema retorna um erro HTTP 500 Internal Server Error em vez de um erro de cliente 4xx padrão. Um invasor pode usar uma chave pública para enviar valores de magic invite string malformados, desencadeando erros no servidor que podem vazar detalhes do processamento interno.Recommendations
Atualize para a versão 12.128.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint '/private/accept invitation' ou evite usar o parâmetro
magic invite string até que a atualização seja aplicada.Exploit
Correção
Generation of Error Message Containing Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go