PT-2026-99092 · Unknown · X-Springboot

·

CVE-2026-97063

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas X-SpringBoot versões anteriores a 6.0
Description Endpoints não autenticados retornam códigos de verificação de login diretamente nas respostas HTTP sem enviá-los aos proprietários das contas. Um invasor pode solicitar esses códigos usando um número de celular ou endereço de e-mail conhecido através dos endpoints 'GET /sys/mobile/code' e 'GET /sys/email/code'. Ao ler os códigos nas respostas, o invasor pode então se autenticar como a vítima por meio do endpoint 'POST /sys/emailOrMobileLogin/login' para sequestrar contas.
Recommendations Atualize o X-SpringBoot para uma versão posterior a 6.0. Restrinja o acesso aos endpoints 'GET /sys/mobile/code' e 'GET /sys/email/code' para evitar solicitações de código não autorizadas.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97063

Produtos afetados

X-Springboot