PT-2026-99557 · Heym · Heym
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Heym versões anteriores a 0.0.53
Description
Ocorre uma verificação insuficiente do cabeçalho
X-Telegram-Bot-Api-Secret-Token em endpoints de webhook do Telegram quando o credential id está ausente ou o secret token está vazio. Isso permite que atacantes remotos não autenticados enviem atualizações forjadas do Telegram, disparando fluxos de trabalho usando as credenciais configuradas do proprietário para executar ações com base em entradas fornecidas pelo atacante.Recommendations
Atualize para a versão 0.0.53 ou posterior.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Heym