PT-2024-26226 · Eramba · Eramba
CVE-2024-34829
·
Publicado
2024-05-16
·
Atualizado
2024-05-16
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do Eramba Community anteriores à 3.22.0
Descrição
Foi detectado um bug no endpoint da API /attachments/attachments/download/, que permite o download arbitrário de arquivos devido à falta de verificações de permissão do usuário. Esse problema está relacionado a uma Referência Direta a Objetos Não Segura (IDOR).
Recomendações
Para versões anteriores à 3.22.0, atualize para a versão 3.22.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint da API /attachments/attachments/download/ até que um patch esteja disponível.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eramba