PT-2024-7647 · Zendesk · Zendesk

Daniel@Hackermondev

·

Publicado

2024-10-12

·

Atualizado

2024-10-17

·

CVE-2024-49193

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Zendesk anteriores a 02/07/2024
Descrição
O problema está relacionado a uma falha na autorização do Zendesk, permitindo que invasores remotos leiam o histórico de tickets por meio de falsificação de e-mail. Isso ocorre porque os campos Cc são extraídos das mensagens de e-mail recebidas e usados para conceder autorização adicional para visualização de tickets, sem um mecanismo adequado para detectar mensagens de e-mail falsificadas. Os endereços de e-mail de suporte associados a tickets individuais também são previsíveis. Um invasor pode visualizar todo o histórico do ticket, obtendo acesso a dados confidenciais, ao saber o e-mail de suporte e o ID do ticket.
Recomendações
Para versões anteriores a 02/07/2024, atualize o componente afetado imediatamente para evitar possíveis explorações remotas. Como solução temporária, considere restringir o acesso ao manipulador de e-mail para minimizar o risco de exploração. Evite usar endereços de e-mail de suporte previsíveis associados a tickets individuais até que o problema seja resolvido.

Correção

Improper Authorization

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09088
CVE-2024-49193

Produtos afetados

Zendesk