PT-2024-40520 · Unknown · Developmentadmin
Publicado
2024-05-23
·
Atualizado
2024-05-23
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
DevelopmentAdmin (versões afetadas não especificadas)
Descrição
O problema diz respeito à ausência de uma verificação de permissão no método buildDefaults do DevelopmentAdmin. Especificamente, ao acessar o endpoint
/dev/build/defaults, a ação é executada sem uma verificação de login, ao contrário do acesso a /dev/build, que solicita um login primeiro. Essa falta de proteção pode permitir a modificação não autorizada do estado do banco de dados por meio do método requireDefaultRecords() em cada classe DataObject. Além disso, pode fornecer aos invasores informações sobre a estrutura do banco de dados e os módulos utilizados, listando todas as tabelas modificadas.Recomendações
Como solução temporária, considere restringir o acesso ao endpoint
/dev/build/defaults até que uma verificação de permissão adequada seja implementada.No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Developmentadmin