PT-2026-78438 · Mybooks · Mybooks

CVE-2026-45273

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas MyBooks versões anteriores a 3.42.0
Description O manipulador AdminSettings.post para o endpoint "/api/admin/settings" em webserver/handlers/admin.py não verifica a propriedade self.admin user. Isso permite que qualquer usuário comum autenticado sobrescreva valores de configuração do servidor, incluindo credenciais SMTP, segredos de cliente OAuth, caminhos de armazenamento, sinalizadores de recursos de segurança e configurações de autoreload. Além disso, a função process auth header() em webserver/handlers/base.py não verifica a flag de ativação da conta correspondente, permitindo que contas registradas, mas não ativadas, se autentiquem e alcancem o manipulador vulnerável. Isso pode resultar na divulgação de segredos, sabotagem do comportamento da aplicação, reinicializações forçadas do serviço e a facilitação de ataques de injeção de código.
Recommendations Atualizar para a versão 3.42.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45273
GHSA-354J-9HX8-3P45

Produtos afetados

Mybooks