PT-2026-99061 · Unknown · Tduck-Survey-Form
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
TDuck survey form versão 6.0
Descrição
Um problema de divulgação de informações existe na função
hasPermission() de FormAuthUtils. O sistema falha em modo aberto quando um formulário não existe, o que permite que usuários autenticados acessem envios de formulários excluídos. Ao fornecer um dataId conhecido ao endpoint 'GET /user/form/data/details' após um formulário ter sido permanentemente excluído, invasores podem ler dados de envio órfãos, incluindo informações pessoais.Recomendações
Atualize o TDuck survey form para uma versão posterior à 6.0.
Como mitigação temporária, restrinja o acesso ao endpoint 'GET /user/form/data/details'.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tduck-Survey-Form