PT-2026-60070 · Decidim+2 · Decidim+1
CVE-2026-45378
·
Publicado
2026-07-13
·
Atualizado
2026-08-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Decidim versões anteriores a 0.30.9
Decidim versões 0.31.0 até 0.31.4
Decidim versão 0.32.0.rc1
Description
A interface de administração de verificação de documentos de identidade expõe documentos digitalizados por meio de URLs de disco do Active Storage assinadas e reutilizáveis. Isso ocorre porque as imagens de documentos de verificação são renderizadas usando a função
variant url(...), que gera links assinados /rails/active storage/disk/... em vez de rotear a solicitação por meio de um controlador de verificação de autorização. Como essas URLs de serviço permanecem válidas por sete dias, a própria URL atua como a credencial, permitindo que qualquer pessoa que obtenha o link baixe documentos de identidade pessoais sensíveis sem uma sessão autenticada até que a assinatura expire. Os arquivos afetados são blobs verification attachment em Decidim::Authorization, que são incorporados diretamente no HTML das páginas de revisão do administrador para visualizações de pendentes e confirmações.Recommendations
Atualize para a versão 0.30.9.
Atualize para a versão 0.31.5.
Atualize para a versão 0.32.0.rc2.
Como solução temporária, desative a verificação de documentos de identidade.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decidim
Decidim-Verifications