PT-2026-57171 · Cap Go · Cap-Go
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Description
Ocorre uma falha na aplicação de restrições de plano e cota no endpoint '/files/upload/attachments'. Isso permite que aplicativos que deveriam estar bloqueados pelo plano criem objetos R2 (objetos de armazenamento em nuvem) publicamente legíveis. Utilizando chaves de API com escopo de upload, atacantes podem ignorar as verificações de plano para fazer o upload de anexos arbitrários. Esses arquivos persistem independentemente dos metadados normais do pacote e permanecem mesmo após a exclusão do aplicativo, o que pode resultar em abuso de armazenamento e largura de banda.
Recommendations
Atualize para a versão 12.128.2 ou posterior.
Restrinja o acesso ao endpoint '/files/upload/attachments' para minimizar o risco de exploração.
Exploit
Correção
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go