PT-2026-81862 · Git · Maccms10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Maccms versão v2026.1000.4055
Descrição
O endpoint '/api.php/user/get list' está sujeito a um Controle de Acesso Incorreto, que ocorre quando uma aplicação falha em restringir adequadamente o acesso a dados ou funções sensíveis. A interface não realiza verificações de autenticação ou autorização, permitindo que um invasor remoto não autenticado envie uma requisição HTTP GET manipulada usando os parâmetros
limit e offset para paginar e recuperar informações sensíveis de todos os usuários registrados.Recomendações
Atualize a versão v2026.1000.4055 do Maccms para uma versão que implemente verificações adequadas de autenticação e autorização para o endpoint '/api.php/user/get list'.
Como medida paliativa temporária, restrinja o acesso ao endpoint '/api.php/user/get list' para minimizar o risco de exploração.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Maccms10