PT-2026-60805 · Ottermind+1 · Chat2Db

·

CVE-2026-63307

·

Publicado

2026-07-17

·

Atualizado

2026-07-23

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Chat2DB versões anteriores a 5.3.0
Description Ocorre uma referência direta insegura a objetos quando a aplicação fornece acesso direto a objetos com base em entradas fornecidas pelo usuário. No endpoint 'GET /api/connection/datasource/{id}', o manipulador chama a função dataSourceService.queryExistent(id, ...) sem verificar se o usuário solicitante é o proprietário do recurso. Isso permite que qualquer usuário autenticado não administrador enumere IDs de fontes de dados e recupere credenciais de banco de dados em texto simples de fontes de dados pertencentes a outros usuários.
Recommendations Atualize para a versão 5.3.0 ou posterior. Restrinja o acesso ao endpoint 'GET /api/connection/datasource/{id}' para evitar a recuperação não autorizada de credenciais.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63307

Produtos afetados

Chat2Db