PT-2026-68442 · Unknown · Carbon Console
CVE-2025-13394
·
Publicado
2026-08-06
·
Atualizado
2026-08-12
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Carbon console (versões afetadas não especificadas)
Descrição
O processador Ajax falha ao proteger operações de alteração de estado contra Cross-Site Request Forgery (CSRF), um tipo de ataque que engana um usuário autenticado para executar ações não pretendidas. O problema ocorre porque o processador utiliza o método HTTP GET para essas operações. Embora o atributo de cookie
SameSite=Lax seja utilizado, ele é contornado pois permite que cookies sejam enviados com solicitações de navegação de nível superior de origem cruzada. Um invasor pode explorar isso para realizar solicitações de alteração de estado não autorizadas, podendo levar à modificação de dados, alterações de conta ou perda de controle do usuário. Isso só é viável se o console e os serviços relacionados estiverem expostos à internet pública.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Carbon Console