PT-2026-99282 · Cap Go · Cap-Go
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Capgo versões anteriores a 12.261.1
Descrição
O backend restringe inadequadamente as funções que a função de organização
apikey manager pode atribuir a novas chaves de API. Quando um usuário autenticado com permissões de apikey manager (especificamente org.manage apikeys e org.read) chama o endpoint 'POST /apikey', o sistema não verifica se o solicitante possui as permissões da função que está sendo atribuída. O processo de validação baseia-se em uma lista de negação e em uma comparação de classificação de prioridade na função createRoleBindingForPrincipal(). Como a lista de negação omite várias funções de implantação—app developer, app uploader, channel developer e channel uploader—e o apikey manager possui uma classificação de prioridade superior a essas funções, a verificação é ignorada. Isso permite que um usuário com privilégios limitados crie uma chave de API com funções de implantação e envie atualizações arbitrárias de JavaScript Over-the-Air (OTA) para todos os usuários finais dos aplicativos da organização.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go