PT-2026-99061 · Unknown · Tduck-Survey-Form

·

CVE-2026-100304

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas TDuck survey form versão 6.0
Descrição Um problema de divulgação de informações existe na função hasPermission() de FormAuthUtils. O sistema falha em modo aberto quando um formulário não existe, o que permite que usuários autenticados acessem envios de formulários excluídos. Ao fornecer um dataId conhecido ao endpoint 'GET /user/form/data/details' após um formulário ter sido permanentemente excluído, invasores podem ler dados de envio órfãos, incluindo informações pessoais.
Recomendações Atualize o TDuck survey form para uma versão posterior à 6.0. Como mitigação temporária, restrinja o acesso ao endpoint 'GET /user/form/data/details'.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100304

Produtos afetados

Tduck-Survey-Form