PT-2026-83302 · Hyperdx · Hyperdx
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HyperDX versões anteriores a 1.10.2
Description
A falha na aplicação de controles de acesso baseados em função nos endpoints de gerenciamento de equipe permite que qualquer membro da equipe execute ações administrativas. Isso pode ser explorado enviando requisições para os seguintes endpoints de API:
- 'PATCH /team/apiKey' para rotacionar chaves de API
- 'PATCH /team/name' para renomear equipes
- 'DELETE /team/member' para excluir membros da equipe, incluindo proprietários
Recommendations
Atualize o HyperDX para a versão 1.10.2 ou posterior.
Restrinja o acesso aos endpoints 'PATCH /team/apiKey', 'PATCH /team/name' e 'DELETE /team/member' apenas a administradores autorizados.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hyperdx