PT-2026-78485 · Grav · Grav-Plugin-Api
CVE-2026-62667
·
Publicado
2026-08-19
·
Atualizado
2026-08-25
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Grav API Plugin versões anteriores a 1.0.6
Description
Existe um problema onde a função
ApiKeyManager::generateKey() armazena um array de escopos declarados, mas a função ApiKeyAuthenticator::authenticate() não lê a variável keyData[scopes] e, em vez disso, retorna a identidade completa do usuário proprietário. Como resultado, a função AbstractApiController::requirePermission() avalia a Lista de Controle de Acesso (ACL) completa do usuário. Isso permite que uma chave emitida com um escopo de apenas leitura execute qualquer operação de gravação, exclusão ou administrativa disponível para o proprietário.Recommendations
Atualize o Grav API Plugin para a versão 1.0.6.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grav-Plugin-Api