PT-2026-56033 · Unknown · Fossbilling
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões anteriores a 0.8.0
Descrição
Contas de funcionários com baixos privilégios podem ler dados sensíveis por meio de endpoints de API de administração que carecem de verificações de permissão adequadas. Embora os endpoints de escrita apliquem permissões detalhadas, os endpoints de leitura correspondentes não possuem guardas de autorização.
Recomendações
Atualize para a versão 0.8.0.
Restrinja as contas de funcionários apenas àqueles que necessitam de acesso a dados sensíveis.
Use um proxy reverso ou WAF para restringir o acesso aos endpoints de API de administração afetados.
Exploit
Correção
Information Disclosure
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fossbilling