PT-2026-57549 · Cap Go · Cap-Go
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.128.2
Description
Um problema de isolamento de escopo existe no endpoint 'POST /webhooks/test'. Esta falha permite que usuários com chaves de API de escopo de aplicativo executem operações de webhook de escopo de organização, ignorando a verificação de autorização
limited to apps. Consequentemente, um invasor usando credenciais de escopo de aplicativo pode disparar entregas de webhooks de organização arbitrários que estejam fora do limite do aplicativo declarado.Recommendations
Atualize para a versão 12.128.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'POST /webhooks/test'.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go