PT-2024-33280 · Zimaos · Zimaos

Drdark1999

·

Publicado

2024-10-24

·

Atualizado

2024-11-06

·

CVE-2024-48932

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
ZimaOS versões 1.2.4 e anteriores
Descrição
A vulnerabilidade permite que usuários não autenticados acessem informações confidenciais, como nomes de usuário, por meio do endpoint da API http://<Server-ip>/v1/users/name sem qualquer autorização. Isso poderia ser explorado por um invasor para enumerar nomes de usuário e utilizá-los em ataques posteriores, como campanhas de força bruta ou phishing.
Recomendações
Para as versões 1.2.4 e anteriores do ZimaOS, como solução temporária, considere restringir o acesso ao endpoint da API http://<Server-ip>/v1/users/name para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Improper Access Control

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-48932
GHSA-57R9-43PC-GCP2
GHSA-9MRR-PX2C-W42C

Produtos afetados

Zimaos