PT-2026-60804 · Fossasia+1 · Open-Event-Server
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Open Event Server versões anteriores a 1.19.2
Descrição
Uma falha de autenticação ausente permite que atacantes não autenticados exportem a lista completa de membros de qualquer grupo, incluindo nomes, endereços de e-mail, funções e datas de adesão. Isso ocorre porque o endpoint de exportação de CSV de seguidores do grupo carece de um decorador de autenticação. Um atacante pode usar força bruta para enumerar IDs de grupo sequenciais, disparar uma exportação via um endpoint POST não autenticado e consultar um endpoint de status de tarefa não autenticado para obter uma URL de download do CSV de membros.
Recomendações
Atualize para a versão 1.19.2 ou posterior.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Event-Server