PT-2026-56037 · Unknown · Fossbilling
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
FOSSBilling versões 0.5.3 through 0.7.2
Description
Clientes autenticados podem ler e redefinir segredos de chaves de API de serviços para pedidos que não estejam em estado
active (ativo), como suspended (suspenso) ou canceled (cancelado). Isso ocorre devido à falta de validação do estado do pedido nos endpoints de API /api/client/order/service e /api/client/serviceapikey/reset, apesar de o módulo Serviceapikey possuir um auxiliar isActive() e a interface do usuário restringir o acesso com base na variável order.status.Recommendations
Atualize para a versão 0.8.0.
Desinstale o módulo
Serviceapikey caso não seja necessário para remover os endpoints afetados.
Utilize um proxy reverso ou WAF para restringir o acesso aos endpoints /api/client/order/service e /api/client/serviceapikey/reset com base na lógica de estado do pedido no nível da aplicação.Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fossbilling