PT-2024-22329 · Unknown · Yourspotify

Ragingcactus

·

Publicado

2024-03-13

·

Atualizado

2024-03-13

·

CVE-2024-28195

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do YourSpotify anteriores à 1.9.0
Descrição
A vulnerabilidade afeta a API e o fluxo de login do YourSpotify, permitindo que invasores executem ataques de falsificação de solicitação entre sites (CSRF). Isso lhes permite recuperar, modificar ou excluir dados na instância afetada. Além disso, ataques CSRF repetidos podem levar à criação de um novo usuário e à promoção a administrador da instância, caso um administrador legítimo visite um site malicioso. A explorabilidade dessa vulnerabilidade depende da versão e das configurações do navegador da vítima.
Recomendações
Para versões anteriores à 1.9.0, atualize para a versão 1.9.0 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à API e ao fluxo de login até que a atualização seja aplicada. Observe que não há soluções alternativas conhecidas para este problema, e a atualização para a versão corrigida é a resolução recomendada.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-28195
GHSA-HFGF-99P3-6FJJ

Produtos afetados

Yourspotify