PT-2024-40520 · Unknown · Developmentadmin

Publicado

2024-05-23

·

Atualizado

2024-05-23

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
DevelopmentAdmin (versões afetadas não especificadas)
Descrição
O problema diz respeito à ausência de uma verificação de permissão no método buildDefaults do DevelopmentAdmin. Especificamente, ao acessar o endpoint /dev/build/defaults, a ação é executada sem uma verificação de login, ao contrário do acesso a /dev/build, que solicita um login primeiro. Essa falta de proteção pode permitir a modificação não autorizada do estado do banco de dados por meio do método requireDefaultRecords() em cada classe DataObject. Além disso, pode fornecer aos invasores informações sobre a estrutura do banco de dados e os módulos utilizados, listando todas as tabelas modificadas.
Recomendações
Como solução temporária, considere restringir o acesso ao endpoint /dev/build/defaults até que uma verificação de permissão adequada seja implementada.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

GHSA-X5W2-WCR8-9Q45

Produtos afetados

Developmentadmin