PT-2026-83954 · Pangolin · Pangolin
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Pangolin versões anteriores a 1.22.0
Description
Existe uma falha de bypass de autenticação que permite que atacantes não autenticados acessem recursos protegidos. Ao fornecer um parâmetro de URL controlado pelo atacante ao endpoint de autenticação de link de compartilhamento, o identificador de recurso esperado é omitido da chamada de verificação de token. Um atacante com um único link de compartilhamento válido para qualquer recurso pode se autenticar em recursos arbitrários em diferentes organizações, ignorando SSO, senhas de recurso, códigos PIN, listas de permissão de e-mail e autenticação de cabeçalho.
Recommendations
Atualize o Pangolin para a versão 1.22.0 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pangolin