PT-2024-26397 · Facebook · Facebook

Seiyab

·

Publicado

2024-05-24

·

Atualizado

2024-06-05

·

CVE-2024-35232

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
github.com/huandu/facebook versões anteriores à 2.7.2
Descrição
O problema diz respeito à exposição do access token em mensagens de erro quando as solicitações HTTP falham. Isso pode ocorrer quando o módulo envia solicitações HTTP com um parâmetro de consulta ?access token=... e a solicitação falha, resultando em uma mensagem de erro que pode conter a URL completa, incluindo o access token. Isso poderia levar ao armazenamento do access token em servidores de log ou outras infraestruturas, caso os aplicativos registrem mensagens de erro. O problema pode afetar aplicativos clientes que registram mensagens de erro do módulo, retornam mensagens de erro aos clientes ou utilizam mensagens de erro em outros locais.
Recomendações
Para versões do github.com/huandu/facebook anteriores à 2.7.2, atualize para a versão 2.7.2 para resolver o problema. Como solução alternativa temporária, considere modificar o tratamento de erros para excluir informações confidenciais, como access token, das mensagens de erro. Restrinja o acesso aos logs de erros e certifique-se de que as mensagens de erro não sejam retornadas aos clientes nem utilizadas de forma que possam expor informações confidenciais.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-35232
GHSA-3F65-M234-9MXR
GO-2024-2882

Produtos afetados

Facebook