PT-2026-78438 · Mybooks · Mybooks
CVE-2026-45273
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MyBooks versões anteriores a 3.42.0
Description
O manipulador
AdminSettings.post para o endpoint "/api/admin/settings" em webserver/handlers/admin.py não verifica a propriedade self.admin user. Isso permite que qualquer usuário comum autenticado sobrescreva valores de configuração do servidor, incluindo credenciais SMTP, segredos de cliente OAuth, caminhos de armazenamento, sinalizadores de recursos de segurança e configurações de autoreload. Além disso, a função process auth header() em webserver/handlers/base.py não verifica a flag de ativação da conta correspondente, permitindo que contas registradas, mas não ativadas, se autentiquem e alcancem o manipulador vulnerável. Isso pode resultar na divulgação de segredos, sabotagem do comportamento da aplicação, reinicializações forçadas do serviço e a facilitação de ataques de injeção de código.Recommendations
Atualizar para a versão 3.42.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mybooks