PT-2024-33280 · Zimaos · Zimaos
Drdark1999
·
Publicado
2024-10-24
·
Atualizado
2024-11-06
·
CVE-2024-48932
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
ZimaOS versões 1.2.4 e anteriores
Descrição
A vulnerabilidade permite que usuários não autenticados acessem informações confidenciais, como nomes de usuário, por meio do endpoint da API
http://<Server-ip>/v1/users/name sem qualquer autorização. Isso poderia ser explorado por um invasor para enumerar nomes de usuário e utilizá-los em ataques posteriores, como campanhas de força bruta ou phishing.Recomendações
Para as versões 1.2.4 e anteriores do ZimaOS, como solução temporária, considere restringir o acesso ao endpoint da API
http://<Server-ip>/v1/users/name para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Improper Access Control
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zimaos