PT-2026-70841 · Unknown · Openim Server
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenIM Server versão 3.8.3
Descrição
Uma falha de autorização permite que usuários autenticados acessem endpoints de API de gerenciamento administrativo enviando requisições POST usando um token de portador de usuário comum. Isso ocorre porque a função
authverify.CheckAdmin() não é chamada nos manipuladores GetPaginationUsers(), GetAllUserID() e GetGroups(). Um invasor pode utilizar isso para enumerar todas as contas de usuário da plataforma, incluindo userIDs, apelidos e sinalizadores de nível de gerente, bem como todos os grupos, incluindo grupos privados, expondo nomes de grupos, IDs de proprietários e contagem de membros. Os endpoints de API afetados são '/user/get users', '/user/get all users uid' e '/group/get groups'.Recomendações
Para o OpenIM Server versão 3.8.3, restrinja o acesso aos endpoints de API '/user/get users', '/user/get all users uid' e '/group/get groups' para evitar a enumeração não autorizada.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openim Server