PT-2022-12799 · Unknown · Cve Services Api

Publicado

2022-01-26

·

Atualizado

2022-07-12

·

CVE-2021-46561

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
API do CVE Services versão 1.1.1 anterior a 5c50baf3bda28133a3bc90b854765a64fb538304
Descrição
A vulnerabilidade permite que um administrador organizacional transfira uma conta de usuário para uma nova organização arbitrária, obtendo acesso não autorizado no contexto dessa nova organização. Isso está relacionado ao arquivo controller/org.controller/org.controller.js.
Recomendações
Para a API do CVE Services versão 1.1.1 anterior a 5c50baf3bda28133a3bc90b854765a64fb538304, atualize para uma versão posterior a 5c50baf3bda28133a3bc90b854765a64fb538304 para resolver o problema. Como solução alternativa temporária, considere restringir a capacidade de transferir contas de usuário para novas organizações arbitrárias até que um patch esteja disponível.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-46561

Produtos afetados

Cve Services Api