PT-2026-98952 · Unknown · Bludit Cms
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Bludit CMS versões anteriores a 3.22.1
Descrição
Usuários autenticados com a função de Autor podem modificar campos de página privilegiados reservados para administradores ao injetar parâmetros reservados em uma solicitação de salvamento de conteúdo. Isso ocorre porque a função
Pages::edit() em bl-kernel/pages.class.php itera por todos os campos declarados em dbFields sem realizar a autorização por campo. Um invasor pode enviar campos reservados, como type e username, para converter páginas em entradas de navegação estáticas em todo o site ou transferir a propriedade da página para contas arbitrárias. Mass assignment é uma vulnerabilidade na qual um aplicativo recebe dados fornecidos pelo usuário e os vincula a um objeto interno sem a filtragem adequada, permitindo a modificação de propriedades restritas.Recomendações
Atualize o Bludit CMS para a versão 3.22.1 ou posterior.
Como medida de mitigação temporária, restrinja as permissões de usuários com a função de Autor para evitar solicitações de salvamento de conteúdo não autorizadas.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bludit Cms