PT-2026-56036 · Unknown · Fossbilling
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões anteriores a 0.8.0
Description
Contas de funcionários com baixos privilégios podem realizar ações não autorizadas por meio de endpoints de API de administração. Este problema decorre da flag de módulo
can always access, que concede a todos os funcionários acesso a módulos específicos, combinada com a manipulação insegura de parâmetros ou verificações de permissão insuficientes em endpoints individuais.Recommendations
Atualize para a versão 0.8.0.
Restrinja as contas de funcionários apenas àqueles que necessitam de acesso a configurações sensíveis.
Use um proxy reverso ou WAF para restringir o acesso aos endpoints de API de administração afetados a endereços IP confiáveis ou funções de maior privilégio.
Exploit
Correção
Information Disclosure
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fossbilling