PT-2026-80864 · Unknown · Ransomlook
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RansomLook (versões afetadas não especificadas)
Description
Uma falha de autorização existe na funcionalidade de exportação de banco de dados legada que permite que usuários remotos não autenticados recuperem informações privadas. O endpoint
/export/<database> permite a exportação de bancos de dados internos selecionados sem a necessidade de autenticação. Como a aplicação não aplica consistentemente as restrições de acesso a entidades privadas em todos os bancos de dados exportáveis, registros associados a grupos, mercados e postagens marcados como privados podem ser expostos. Isso pode levar à divulgação de inteligência privada sobre ransomware, informações de vítimas e dados de rastreamento interno.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao endpoint
/export/<database> para minimizar o risco de exploração.Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ransomlook