PT-2026-67341 · Unknown · Cti-Transmute
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
CTI-Transmute (versões afetadas não especificadas)
Descrição
Um problema de cross-site request forgery existe na funcionalidade de exclusão de usuários administrativos. O endpoint '/account/delete/' aceitava requisições HTTP GET para operações que modificavam o estado da aplicação. Um atacante remoto não autenticado poderia induzir um administrador autenticado com uma sessão ativa a visitar um link malicioso, fazendo com que o navegador incluísse automaticamente as credenciais da sessão e excluísse uma conta de usuário selecionada sem confirmação. Isso poderia levar à exclusão não autorizada de contas de usuários arbitrários, resultando na negação de acesso para usuários ou interrupção da administração da instância. A exploração depende da variável
id para especificar a conta alvo.Recomendações
Restringir o endpoint '/account/delete/' a requisições HTTP POST e implementar um token CSRF no formulário de exclusão.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cti-Transmute