PT-2025-12281 · Unknown · Transformeroptimus/Superagi
Publicado
2025-03-20
·
Atualizado
2025-03-21
·
CVE-2024-9418
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
transformeroptimus/superagi versão 0.0.14
Descrição
O endpoint da API
/api/users/get/{id} retorna a senha do usuário em texto claro, permitindo que um invasor recupere a senha de outro usuário. Isso poderia levar à potencial tomada de conta.Recomendações
Para a versão 0.0.14, considere desabilitar o endpoint
/api/users/get/{id} até que um patch esteja disponível para prevenir a exposição das senhas dos usuários. Restrinja o acesso a este endpoint para minimizar o risco de exploração. Evite usar a variável id no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Transformeroptimus/Superagi