PT-2026-81015 · Git+1 · Ransomlook
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
RansomLook (versões afetadas não especificadas)
Descrição
A página de administração autenticada
/admin/apikeys expõe chaves de API completas no código-fonte HTML. Embora a interface do usuário exiba apenas uma representação encurtada da chave, o token completo está incorporado em campos de formulário ocultos usados para as ações de habilitar/desabilitar, acesso privado e exclusão. Isso permite que as credenciais de API sejam recuperadas ao inspecionar o código-fonte da página ou o Document Object Model (DOM). Além disso, essas credenciais podem ser expostas por meio de caches de navegador, proxies de depuração, sistemas de monitoramento ou outros intermediários que inspecionam corpos de resposta HTTP. Um invasor com acesso a esses tokens pode se autenticar com os privilégios atribuídos à chave, potencialmente obtendo acesso a dados privados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Insufficiently Protected Credentials
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ransomlook