PT-2026-80894 · Git+1 · Ransomlook
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
RansomLook (versões afetadas não especificadas)
Description
Uma fraqueza de autorização existe no editor de configuração baseado na web. O endpoint '/admin/config' requer uma sessão autenticada, mas não realiza verificações explícitas de privilégios ou de autorização de administrador. Isso permite que um usuário autenticado com baixos privilégios envie valores de configuração manipulados que são gravados diretamente no arquivo
config/generic.json. A funcionalidade afetada inclui a modificação de seções de notificação, LDAP, SMTP e configurações gerais do aplicativo. A exploração pode permitir que um invasor altere comportamentos sensíveis de segurança, redirecione integrações, modifique configurações de autenticação, interrompa serviços externos ou cause a indisponibilidade da instalação. Além disso, o editor de configuração opera arquivos contendo valores sensíveis, como senhas, tokens, segredos e chaves de API, aumentando o impacto de contas comprometidas ou com baixos privilégios.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ransomlook