PT-2026-57442 · Grav · Admin2
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Grav Admin2 plugin versões anteriores a 2.0.4
Description
O plugin incorpora uma variável JavaScript global
window. GRAV CONFIG na página de bootstrap do Admin2 SPA no endpoint '/grav/admin' e suas subrotas. Este objeto é retornado em cada resposta não autenticada e revela a URL do servidor, o prefixo da API, o caminho base do administrador, o tipo de ambiente de execução e os números exatos das versões do Grav e do Admin2. Isso permite que um invasor não autenticado identifique a implantação e selecione exploits específicos da versão sem a necessidade de reconhecimento.Recommendations
Atualize o plugin Grav Admin2 para a versão 2.0.4 ou posterior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admin2