PT-2026-85041 · Vhr · Vhr
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
vhr versões anteriores ao commit 03abbd3
Descrição
Ocorre uma falha de autorização quando o sistema não verifica se o ID da conta fornecido em uma requisição pertence ao usuário autenticado. Isso permite que atacantes autenticados alterem senhas de contas arbitrárias ao fornecer um ID de conta alvo e a senha atual dessa conta no corpo da requisição do endpoint 'PUT /hr/pass'.
Recomendações
Atualize o vhr para uma versão posterior ao commit 03abbd3.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'PUT /hr/pass'.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vhr