PT-2026-99297 · Cap Go · Cap-Go
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
capgo versões anteriores a 12.128.3
Description
Ocorre uma referência direta a objeto insegura no endpoint 'PUT /app/:appId', que aceita caminhos de armazenamento de ícones controlados por atacantes. Usuários autenticados podem fornecer caminhos arbitrários no bucket de imagens privadas para obter URLs assinadas por função de serviço válidas por 7 dias. Isso permite a leitura não autorizada de objetos de outros locatários, como avatares de usuários, logotipos de organizações e ícones de aplicativos.
Recommendations
Atualize o capgo para a versão 12.128.3 ou posterior.
Restrinja o acesso ao endpoint 'PUT /app/:appId' para minimizar o risco de exploração.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cap-Go