PT-2026-99299 · Capgo.App · Capgo.App
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
capgo.app versões anteriores a 12.128.12
Descrição
Um membro autenticado de uma organização pode criar uma chave de API com escopo de aplicativo que não expira, ignorando a política de expiração de chaves de API da organização. Isso ocorre quando a organização proprietária possui a opção
require apikey expiration ativada e um limite de max apikey expiration days configurado. No endpoint 'POST /apikey', solicitações que fornecem app id, mas omitem org id, limited to orgs e expires at, não adicionam a organização proprietária do aplicativo à lista de IDs passados para a função validateExpirationAgainstOrgPolicies(). Como a lista fica vazia, o processo de validação é encerrado prematuramente sem aplicar a política de expiração.Recomendações
Atualizar para a versão 12.128.12.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Capgo.App