PT-2026-99383 · Froxlor · Froxlor
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
froxlor versões anteriores a 2.3.12
Descrição
Existe um problema onde a autenticação de dois fatores (2FA) é desativada imediatamente após uma requisição GET para a página de gerenciamento de 2FA, como o endpoint '/customer index.php?page=2fa&action=delete'. Este processo ocorre sem a necessidade de confirmação, reautenticação ou um token CSRF (Cross-Site Request Forgery)—um tipo de ataque que força um usuário autenticado a executar ações indesejadas. Como o middleware CSRF global protege apenas requisições POST, PUT, PATCH e DELETE, e o cookie de sessão utiliza SameSite=Lax, uma navegação de nível superior entre sites pode limpar silenciosamente as variáveis
type 2fa e data 2fa. Tanto os manipuladores de 2FA de clientes quanto de administradores são afetados, permitindo que um invasor reduza uma conta apenas à autenticação por senha caso um usuário logado siga um link manipulado.Recomendações
Atualize o froxlor para a versão 2.3.12.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Froxlor