PT-2026-98848 · Ail+1 · Ail Framework
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AIL Framework (versões afetadas não especificadas)
Description
A API de criação de tarefas do crawler 'api add crawler task' contém uma verificação de autorização insuficiente quando um usuário fornece um UUID de cookiejar para uma tarefa de crawler única ou agendada. O sistema falha ao validar os limites organizacionais ou a função do usuário solicitante. Especificamente, se o nível de acesso do cookiejar não for 0, nenhuma verificação de acesso é realizada; se for 0, o sistema apenas compara o ID do usuário proprietário com o ID do usuário solicitante. Um usuário autenticado com a capacidade de criar tarefas de crawler que conheça ou adivinhe um UUID de cookiejar válido de outra organização pode forçar o crawler a usar os cookies armazenados dessa organização, como tokens de sessão e credenciais de autenticação, levando à exfiltração de dados de sessão.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
IDOR
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ail Framework