PT-2024-7647 · Zendesk · Zendesk
Daniel@Hackermondev
·
Publicado
2024-10-12
·
Atualizado
2024-10-17
·
CVE-2024-49193
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Zendesk anteriores a 02/07/2024
Descrição
O problema está relacionado a uma falha na autorização do Zendesk, permitindo que invasores remotos leiam o histórico de tickets por meio de falsificação de e-mail. Isso ocorre porque os campos Cc são extraídos das mensagens de e-mail recebidas e usados para conceder autorização adicional para visualização de tickets, sem um mecanismo adequado para detectar mensagens de e-mail falsificadas. Os endereços de e-mail de suporte associados a tickets individuais também são previsíveis. Um invasor pode visualizar todo o histórico do ticket, obtendo acesso a dados confidenciais, ao saber o e-mail de suporte e o ID do ticket.
Recomendações
Para versões anteriores a 02/07/2024, atualize o componente afetado imediatamente para evitar possíveis explorações remotas. Como solução temporária, considere restringir o acesso ao manipulador de e-mail para minimizar o risco de exploração. Evite usar endereços de e-mail de suporte previsíveis associados a tickets individuais até que o problema seja resolvido.
Correção
Improper Authorization
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Zendesk