PT-2026-78534 · Flow-Like · Flow-Like
CVE-2026-50173
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flow-Like versões anteriores a 1.0.4
Description
Em implantações self-hosted que utilizam o Azure Blob Storage como backend de armazenamento, membros autenticados de aplicativos com permissões
ExecuteEvents podem obter acesso não autorizado de escrita e exclusão ao conteúdo do aplicativo. O problema ocorre no endpoint GET /api/v1/apps/{app id}/invoke/presign, que trata as permissões de arquivo como opcionais após a verificação de ExecuteEvents. Quando um usuário não possui as permissões ReadFiles e WriteFiles, o sistema seleciona CredentialsAccess::InvokeNone. No entanto, o provedor de credenciais do Azure ainda gera um content sas token para apps/{app id} com permissões sp=rwdl (leitura, escrita, exclusão, listagem), além de tokens SAS de conteúdo do usuário e de log. Isso permite que usuários com baixos privilégios gravem ou excluam blobs diretamente sob o prefixo de conteúdo do aplicativo.Recommendations
Atualizar para a versão 1.0.4 ou para o branch de desenvolvimento mais recente.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flow-Like