PT-2026-56843 · Note Mark · Note Mark
CVE-2026-50554
·
Publicado
2026-07-09
·
Atualizado
2026-09-03
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
note-mark (versões afetadas não especificadas)
Description
Um usuário não autenticado pode acessar metadados de notas excluídas logicamente (soft-deleted) pertencentes a livros públicos. Isso ocorre porque o endpoint '/api/books/{bookID}/notes' permite o uso de um parâmetro de consulta
deleted que ignora o escopo de exclusão lógica, mas ainda respeita a flag de visibilidade pública. Consequentemente, um invasor pode enumerar o título, slug e timestamps de notas que o proprietário pretendia remover da visualização pública. O problema está localizado na função GetNotesByBookID() dentro do arquivo backend/services/notes.go.Recommendations
Restrinja a listagem de notas excluídas logicamente exclusivamente ao proprietário do livro, garantindo que o ramo de autorização
is public não seja respeitado quando o parâmetro deleted for definido como true. Como mitigação temporária, evite usar o parâmetro deleted no endpoint '/api/books/{bookID}/notes'.Exploit
Correção
Information Disclosure
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Note Mark