PT-2026-84912 · Hkuds · Ai-Trader
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
HKUDS AI-Trader versões até d03ff6c056b32ced735adf7c19ed8175adb1c8df
Description
Um erro de lógica de negócio existe no endpoint de API
selfRegister dentro do arquivo service/server/routes agent.py. A manipulação remota do argumento initial balance permite que um invasor infle os valores absolutos de caixa e capital próprio. Embora isso não resulte em retornos percentuais artificiais, pois a função profit percent for display() e a lógica return pct na pontuação de desafios normalizam em relação ao caixa inicial, isso permite a manipulação de rankings de placares no ambiente de jogo simulado.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o uso do parâmetro
initial balance no endpoint de API selfRegister para evitar a inflação não autorizada de saldo.Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ai-Trader