PT-2026-83451 · Documenso · Documenso
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Documenso versões anteriores a 2.13.0
Description
O software permite o upload de arquivos PDF sem exigir autenticação, tokens de sessão ou credenciais de API. Este problema ocorre no endpoint '/api/files/upload-pdf', permitindo que atacantes não autenticados façam o upload de arquivos PDF arbitrários indefinidamente. Isso pode levar ao esgotamento dos recursos de armazenamento ou ao preenchimento do banco de dados com registros de documentos não vinculados.
Recommendations
Atualize para a versão 2.13.0 ou posterior.
Restrinja o acesso ao endpoint '/api/files/upload-pdf' para minimizar o risco de exploração.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Documenso