PT-2026-94042 · Git+1 · Shlink
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Shlink versões anteriores a 5.1.7
Descrição
Ocorre uma falha na aplicação de restrições de função de chave de API ao emitir tokens de assinatura Mercure, permitindo que chaves restritas se inscrevam em todos os tópicos. Isso possibilita que atacantes com chaves apenas de autor ou apenas de domínio acessem o endpoint 'mercure-info' para receber dados de visita, incluindo referenciador, agente do usuário, geolocalização e objetos de URL curta completos para URLs fora de seu limite de autorização.
Recomendações
Atualize para a versão 5.1.7 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Shlink