PT-2026-99287 · Supabase+1 · Supabase+1
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:H |
Nome do Software Vulnerável e Versões Afetadas
capgo.app (versões afetadas não especificadas)
Descrição
Existe um problema na política de atualização de segurança em nível de linha (row-level security) na tabela
public.orgs. Um administrador de organização autenticado com permissões org.update settings pode ignorar o endpoint oficial de atualização de organização supabase/functions/ backend/public/organization/put.ts e a rota de faturamento privada do Stripe, enviando uma atualização diretamente para o Supabase PostgREST. Isso permite que o usuário modifique a coluna de ponteiro de faturamento interno customer id, mesmo sem a permissão org.update billing. Ao anular ou corromper esse valor, o usuário pode fazer com que as verificações de plano e faturamento falhem, movendo efetivamente a organização de um plano pago para um estado não pago ou sem plano.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Supabase
Capgo.App