PT-2026-99059 · Unknown · X-Springboot
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
X-SpringBoot versões anteriores a 6.0
Description
O software expõe as credenciais
appKey e appSecret através do endpoint 'GET /application/manager/select'. Isso ocorre porque o endpoint carece de autenticação e filtragem de campos, permitindo que atacantes não autenticados recuperem essas credenciais. Consequentemente, um invasor pode usar essas informações para enviar mensagens SMS arbitrárias através do provedor de SMS de qualquer locatário, o que pode levar a ataques de personificação e SMS bombing (envio de um grande volume de mensagens para um alvo para assediá-lo).Recommendations
Atualize o X-SpringBoot para uma versão posterior a 6.0.
Como mitigação temporária, restrinja o acesso ao endpoint 'GET /application/manager/select'.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
X-Springboot