PT-2022-16529 · Unknown · Ourphoto App
1Oopho1E
·
Publicado
2022-11-28
·
Atualizado
2022-12-01
·
CVE-2022-24189
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Aplicativo Ourphoto, versão 1.4.1
Descrição
O problema diz respeito à implementação incorreta do cabeçalho de autorização
user token nos pontos de extremidade da API /apiv1/*. Isso permite que um invasor contorne a autorização e o gerenciamento de sessão removendo o valor user token, fazendo com que todas as solicitações sejam bem-sucedidas. Como resultado, um invasor pode fazer chamadas POST à API usando identificadores únicos de outros usuários, potencialmente enumerando informações de todos os outros usuários finais.Recomendações
Para a versão 1.4.1 do aplicativo Ourphoto, considere desativar temporariamente os pontos de extremidade da API
/apiv1/* até que uma correção adequada seja implementada para impedir o acesso não autorizado. Além disso, restrinja o acesso a informações confidenciais do usuário para minimizar o risco de exploração. Evite usar o cabeçalho de autorização user token nos pontos de extremidade da API afetados até que o problema seja resolvido.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ourphoto App