PT-2026-68322 · Unknown · Spacebar Server
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Spacebar Server versões anteriores ao commit dcfd910
Descrição
Uma falha de autorização permite que atacantes autenticados entrem em canais de mensagens diretas (DM) de grupo arbitrários sem verificação de membro. Ao enviar uma requisição PUT para o endpoint '/channels/{channel id}/recipients/{user id}', um atacante pode obter acesso a DMs de grupo privadas, ler todo o histórico de mensagens, enviar mensagens como participante e adicionar outros usuários ao canal sem o consentimento deles.
Recomendações
Atualize o Spacebar Server para o commit dcfd910 ou uma versão posterior.
Restrinja o acesso ao endpoint '/channels/{channel id}/recipients/{user id}' para evitar alterações de membro não autorizadas.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spacebar Server