PT-2026-99091 · Unknown · X-Springboot
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
X-SpringBoot versões anteriores a 6.0
Description
O software carece de autorização a nível de objeto nos endpoints de gerenciamento de usuários, permitindo que subadministradores modifiquem ou excluam usuários sem a verificação de propriedade. Atacantes com permissões de gerenciamento de usuários podem redefinir senhas de qualquer conta, incluindo a do superadministrador, reatribuir funções ou excluir usuários. Isso é possível através dos endpoints 'POST /sys/user/update' e 'POST /sys/user/delete'.
Recommendations
Atualize o X-SpringBoot para uma versão posterior a 6.0.
Restrinja o acesso aos endpoints 'POST /sys/user/update' e 'POST /sys/user/delete' para minimizar o risco de exploração.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
X-Springboot