PT-2026-96308 · Unknown · Lamp-Cloud
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
lamp-cloud versões anteriores a 5.10.1
Descrição
O software falha ao validar a identidade do usuário nos endpoints 'PUT /anyone/baseInfo' e 'PUT /anyone/avatar'. Isso permite que atacantes autenticados modifiquem perfis de usuários arbitrários ao fornecer IDs de usuários alvo nos corpos das requisições. Os campos de perfil afetados incluem apelido, cartão de identidade, sexo, nação, educação, descrição de trabalho e anexos de avatar.
Recomendações
Atualize o lamp-cloud para uma versão posterior à 5.10.0.
Restrinja o acesso aos endpoints 'PUT /anyone/baseInfo' e 'PUT /anyone/avatar' para minimizar o risco de exploração.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lamp-Cloud