PT-2021-18225 · Npm · A12Nserver

CVE-2021-29452

·

Publicado

2021-04-16

·

Atualizado

2022-08-03

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões 0.18.0 a 0.18.1 do a12n-server
Descrição:
O problema diz respeito ao a12n-server, um pacote npm para autenticação simples. Uma funcionalidade para editar usuários por meio de um novo formulário HAL foi introduzida na versão 0.18.0, mas foi incorretamente disponibilizada a todos os usuários conectados devido a um erro na verificação de privilégios. Esse recurso deveria ter sido restrito apenas aos administradores.
Recomendações:
Para as versões 0.18.0 a 0.18.1 do a12n-server, atualize para a versão 0.18.2 para resolver o problema.
Como solução temporária, considere restringir o acesso ao recurso de edição de usuários até que a atualização para a versão 0.18.2 seja aplicada.

Correção

Incorrect Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-29452
GHSA-8HW9-22V6-9JR9

Produtos afetados

A12Nserver