PT-2026-96185 · Homebox · Homebox
CVE-2026-48975
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
HomeBox versões anteriores a 0.26.0
Description
Um usuário autenticado com baixos privilégios pode sobrescrever ou excluir permanentemente registros de entrada de manutenção pertencentes a outros locatários. Isso ocorre porque as funções
MaintenanceEntryRepository.Update e MaintenanceEntryRepository.Delete em backend/internal/data/repo/repo maintenance entry.go utilizam UpdateOneID(id) e DeleteOneID(id) sem verificar se a entrada de manutenção pertence ao grupo ativo do usuário autenticado. Um invasor pode explorar isso ao conhecer ou enumerar o UUID da entrada de manutenção de outro locatário.Recommendations
Atualizar para a versão 0.26.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Homebox