PT-2026-68747 · Unknown · Openreception
CVE-2026-48085
·
Publicado
2026-08-06
·
Atualizado
2026-08-07
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenReception versões anteriores a 1.0.1
Descrição
Existe um problema onde uma instância totalmente provisionada aceita solicitações POST não autenticadas para o endpoint
/setup/create-admin-account. O sistema cria contas GLOBAL ADMIN adicionais sem verificar se já existe um administrador, permitindo que um invasor de rede não autenticado obtenha controle administrativo total do nível da plataforma. As contas criadas ficam imediatamente ativas com is active=true e confirmation state=ACCESS GRANTED, ignorando a confirmação de e-mail. Isso ocorre porque a guarda de nível de layout redireciona apenas solicitações GET, enquanto o manipulador de ação de formulário default não verifica novamente a função adminExists(). Embora a verificação de mesma origem integrada do SvelteKit evite CSRF via navegador, a restrição é contornada por ferramentas que podem fornecer um cabeçalho Origin correspondente.Recomendações
Atualizar para a versão 1.0.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openreception