PT-2026-99769 · Unknown · Notionnext
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
NotionNext versões 4.1.0 through 4.10.10
Description
Um problema existe no componente Authentication Guard dentro da função
cleanCache() do arquivo pages/api/cache.js. A manipulação remota do argumento token pode levar ao bypass completo da autenticação. Nas versões 4.1.0 a 4.9.5.2, a falha é causada por uma verificação de método ausente. Nas versões 4.9.5.7 a 4.10.10, existe um guard, mas ele só é aplicado se a variável CACHE REVALIDATION TOKEN estiver configurada, deixando as implantações padrão desprotegidas.Recommendations
Para as versões 4.1.0 a 4.10.10, configure a variável
CACHE REVALIDATION TOKEN para garantir que o guard de autenticação seja aplicado.
Como medida de mitigação temporária, restrinja o acesso ao endpoint pages/api/cache.js.Correção
Improper Authentication
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Notionnext