PT-2026-60495 · Microsoft · Ufo
CVE-2026-54568
·
Publicado
2026-07-16
·
Atualizado
2026-07-16
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Microsoft UFO versões 3.0.0 a 3.0.5
Description
Um cliente conectado ao servidor WebSocket como um DEVICE pode solicitar as informações de sistema (
system info) do lado do servidor de outro dispositivo ao fornecer seu target id. Isso ocorre porque as funções handle device info request() e get device info() em ufo/server/ws/handler.py não impõem limites de autorização a nível de objeto ou a função exclusiva de constelação.Recommendations
Atualizar para a versão 3.0.6.
Exploit
Correção
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ufo