PT-2026-68739 · Unknown · Openreception
CVE-2026-48077
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenReception versões anteriores a 1.1.0
Descrição
O manipulador GET no endpoint
/api/tenants/{id}/appointments/{appointmentId} não realiza verificações de autorização. Isso permite que qualquer parte com um UUID de agendamento válido recupere o registro completo do agendamento, incluindo IDs de canal e agente, hora, fuso horário, status e componentes de texto cifrado AES-GCM, como encryptedPayload, iv, authTag e dataKey. AES-GCM é um modo de criptografia autenticada que fornece confidencialidade e autenticidade. O problema ocorre porque o manipulador GET não possui a chamada da função checkPermission() utilizada por outros manipuladores, e a cadeia de middleware composta por apiAuthHandle e authGuard não bloqueia requisições a esses caminhos quando nenhum token está presente.Recomendações
Atualizar para a versão 1.1.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openreception