PT-2026-98225 · Trek · Trek
CVE-2026-77320
·
Publicado
2026-09-24
·
Atualizado
2026-09-29
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
TREK versões anteriores a 3.3.0
Description
A função
getSharedTripData() em server/src/services/shareService.ts permite a recuperação de informações confidenciais da viagem através do endpoint 'GET /api/shared/:token', mesmo quando o proprietário da viagem desativou a configuração share map. Embora a interface do cliente oculte o mapa, a resposta JSON ainda expõe o itinerário, nomes de locais, coordenadas, endereços, descrições, notas e preços para qualquer pessoa que possua um token de compartilhamento válido.Recommendations
Atualizar para a versão 3.3.0.
Exploit
Correção
Information Disclosure
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Trek