PT-2021-18225 · Npm · A12Nserver
CVE-2021-29452
·
Publicado
2021-04-16
·
Atualizado
2022-08-03
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
**Nome do software vulnerável e versões afetadas:
Versões 0.18.0 a 0.18.1 do a12n-server
Descrição:
O problema diz respeito ao a12n-server, um pacote npm para autenticação simples. Uma funcionalidade para editar usuários por meio de um novo formulário HAL foi introduzida na versão 0.18.0, mas foi incorretamente disponibilizada a todos os usuários conectados devido a um erro na verificação de privilégios. Esse recurso deveria ter sido restrito apenas aos administradores.
Recomendações:
Para as versões 0.18.0 a 0.18.1 do a12n-server, atualize para a versão 0.18.2 para resolver o problema.
Como solução temporária, considere restringir o acesso ao recurso de edição de usuários até que a atualização para a versão 0.18.2 seja aplicada.
Correção
Incorrect Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
A12Nserver