PT-2024-13651 · Unknown · Portiportal
CVE-2023-48783
·
Publicado
2024-01-10
·
Atualizado
2024-01-17
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões 7.2.1 e anteriores do PortiPortal
Versões 7.0.6 e anteriores do PortiPortal
Versões 6.0.14 e anteriores do PortiPortal
Versões 5.3.8 e anteriores do PortiPortal
Descrição
A vulnerabilidade permite que um usuário remoto autenticado, com pelo menos permissões de leitura, acesse outros pontos de extremidade da organização por meio de solicitações GET maliciosas. Isso se deve a uma vulnerabilidade de contorno de autorização por meio de chave controlada pelo usuário.
Recomendações
Para as versões 7.2.1 e anteriores, considere restringir o acesso a pontos de extremidade confidenciais até que uma correção esteja disponível.
Para as versões 7.0.6 e anteriores, restrinja o acesso aos módulos vulneráveis para minimizar o risco de exploração.
Para as versões 6.0.14 e anteriores, evite usar solicitações GET maliciosas nos endpoints da API afetados até que o problema seja resolvido.
Para as versões 5.3.8 e anteriores, considere desativar as funções vulneráveis até que uma correção esteja disponível.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Portiportal