PT-2026-96183 · Homebox · Homebox
CVE-2026-48826
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HomeBox versões anteriores a 0.26.0
Description
Uma falha de autorização existe na função
HandleWipeInventory() dentro do arquivo backend/app/api/handlers/v1/v1 ctrl actions.go. O sistema autoriza o endpoint 'POST /v1/actions/wipe-inventory' utilizando um valor global ctx.User.IsOwner em vez de verificar a função do chamador dentro do grupo ativo especificado pelo cabeçalho de requisição X-Tenant. Como qualquer usuário que cria seu próprio grupo recebe o valor de proprietário global, ele pode usar o cabeçalho X-Tenant para selecionar outro grupo do qual seja membro e excluir permanentemente todo o seu inventário.Recommendations
Atualizar para a versão 0.26.0.
Exploit
Correção
IDOR
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Homebox