PT-2022-22321 · Tabit · Tabit

CVE-2022-34770

·

Publicado

2022-08-22

·

Atualizado

2023-08-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Tabit (versões afetadas não especificadas)
Descrição
A vulnerabilidade diz respeito à divulgação de informações confidenciais por meio de várias APIs no sistema web Tabit. Essas APIs exibem relatórios de saúde, contas anteriores, consumo de álcool e hábitos de tabagismo sem a devida autorização. Cada URL de API contém um ID do MongoDB, que pode ser difícil de enumerar, mas o uso de “tiny URLs” no formato https://tbit.be/{suffix} simplifica a descoberta de URLs ativos. Este é um exemplo de falha na autorização no nível do objeto e falta de limitação de taxa. A URL de redirecionamento divulga IDs do MongoDB, que podem ser usados para consultar outros endpoints e divulgar mais informações pessoais, como informações médicas e números de identificação, por meio de endpoints de API como https://tabitisrael.co.il/online-reservations/health-statement? orgId=org id&healthStatementId=health statement id e https://tgm-api.tabit.cloud/health-statement/`health statement id`.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-34770

Produtos afetados

Tabit