PT-2026-95547 · Unknown · Lubelogger
CVE-2026-62279
·
Publicado
2026-09-18
·
Atualizado
2026-09-22
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
LubeLogger versões anteriores a 1.6.8
Description
Um usuário autenticado pode explorar a ausência de uma verificação de autorização no endpoint
DuplicateRecordsToOtherVehicles. Embora o sistema verifique os veículos de destino, ele falha ao chamar a função UserCanEditVehicle() para cada existingRecord.VehicleId ao buscar registros de origem em Controllers/VehicleController.cs. Isso permite que um invasor copie registros de serviço, colisão, atualização, combustível, imposto, suprimento, nota, odômetro, lembrete, plano, inspeção e equipamento pertencentes a outros usuários para um veículo sob seu controle, expondo o conteúdo dos registros e caminhos de anexo.Recommendations
Atualizar para a versão 1.6.8.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lubelogger