PT-2026-97803 · Blackcandy Org · Black Candy
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Black Candy versões anteriores a 3.2.2
Descrição
Existe um problema onde as consultas de pesquisa de playlists não são limitadas ao usuário da sessão autenticada. Isso permite que qualquer usuário autenticado enumere todas as playlists na instância. Atacantes podem usar parâmetros de pesquisa em branco ou direcionados através dos endpoints 'SearchController' ou 'Search::PlaylistsController' para recuperar nomes de playlists pertencentes a outros usuários sem autorização.
Recomendações
Atualize para uma versão posterior à 3.2.1.
Restrinja o acesso aos endpoints 'SearchController' e 'Search::PlaylistsController' para minimizar o risco de recuperação não autorizada de dados.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Black Candy