PT-2026-68781 · Unknown · Diboot-Core

·

CVE-2026-70557

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas diboot-core (versões afetadas não especificadas)
Descrição O endpoint POST '/common/load-related-data' resolve nomes de campos fornecidos pelo chamador para qualquer coluna @TableField de qualquer entidade e retorna esses valores para todas as linhas, sem uma lista de permissões de campos ou entidades. A função de guarda de segurança relatedDataSecurityCheck() retorna true incondicionalmente, permitindo que qualquer usuário autenticado, incluindo contas sem funções, leia campos secretos anotados com @JsonIgnore, como IamAccount.authSecret e IamAccount.secretSalt de todas as contas, ou outros campos secretos arbitrários. Como o sistema utiliza o MD5 de duas iterações do Shiro com um salt de 8 caracteres, que é facilmente quebrável offline, a divulgação de hashes de senhas de administrador pode levar ao controle administrativo total. Este endpoint é exigido pelo frontend oficial diboot-admin-ui. No ramo de desenvolvimento, este mecanismo foi renomeado para attachMore*, mas a função attachMoreSecurityCheck() também retorna true incondicionalmente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70557

Produtos afetados

Diboot-Core