PT-2026-70841 · Unknown · Openim Server

·

CVE-2026-69115

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenIM Server versão 3.8.3
Descrição Uma falha de autorização permite que usuários autenticados acessem endpoints de API de gerenciamento administrativo enviando requisições POST usando um token de portador de usuário comum. Isso ocorre porque a função authverify.CheckAdmin() não é chamada nos manipuladores GetPaginationUsers(), GetAllUserID() e GetGroups(). Um invasor pode utilizar isso para enumerar todas as contas de usuário da plataforma, incluindo userIDs, apelidos e sinalizadores de nível de gerente, bem como todos os grupos, incluindo grupos privados, expondo nomes de grupos, IDs de proprietários e contagem de membros. Os endpoints de API afetados são '/user/get users', '/user/get all users uid' e '/group/get groups'.
Recomendações Para o OpenIM Server versão 3.8.3, restrinja o acesso aos endpoints de API '/user/get users', '/user/get all users uid' e '/group/get groups' para evitar a enumeração não autorizada.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69115

Produtos afetados

Openim Server