PT-2024-13651 · Unknown · Portiportal

CVE-2023-48783

·

Publicado

2024-01-10

·

Atualizado

2024-01-17

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 7.2.1 e anteriores do PortiPortal
Versões 7.0.6 e anteriores do PortiPortal
Versões 6.0.14 e anteriores do PortiPortal
Versões 5.3.8 e anteriores do PortiPortal
Descrição
A vulnerabilidade permite que um usuário remoto autenticado, com pelo menos permissões de leitura, acesse outros pontos de extremidade da organização por meio de solicitações GET maliciosas. Isso se deve a uma vulnerabilidade de contorno de autorização por meio de chave controlada pelo usuário.
Recomendações
Para as versões 7.2.1 e anteriores, considere restringir o acesso a pontos de extremidade confidenciais até que uma correção esteja disponível.
Para as versões 7.0.6 e anteriores, restrinja o acesso aos módulos vulneráveis para minimizar o risco de exploração.
Para as versões 6.0.14 e anteriores, evite usar solicitações GET maliciosas nos endpoints da API afetados até que o problema seja resolvido.
Para as versões 5.3.8 e anteriores, considere desativar as funções vulneráveis até que uma correção esteja disponível.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-48783

Produtos afetados

Portiportal