PT-2026-99788 · Apache · Apache Roller
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Apache Roller versão 6.1.5
Description
Existe uma falha de bypass de autorização que permite que um usuário autenticado com direitos de autoria em um weblog leia, modifique ou exclua recursos pertencentes a outro weblog. Isso ocorre por meio de buscas baseadas em identificadores não delimitados em instalações multiusuário onde os usuários deveriam estar isolados. Além disso, um usuário com direitos de administrador em seu próprio weblog pode sobrescrever o template Velocity de outro weblog, cujo conteúdo é avaliado quando o weblog vítima é renderizado. Velocity é um mecanismo de template baseado em Java usado para gerar conteúdo dinâmico.
Recommendations
Atualize o Apache Roller para a versão 6.1.6 ou posterior.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Roller