PT-2025-19841 · Quarkus · Quarkus
CVE-2024-12225
·
Publicado
2025-05-06
·
Atualizado
2026-03-10
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Quarkus (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade foi encontrada no módulo quarkus-security-webauthn. O módulo Quarkus WebAuthn disponibiliza endpoints REST padrão para registro e login de usuários e, quando os desenvolvedores fornecem endpoints REST personalizados, os endpoints padrão permanecem acessíveis. Isso poderia potencialmente permitir que atacantes obtenham um cookie de login que não possui um usuário correspondente na aplicação Quarkus, ou que corresponda a um usuário existente sem relação com o atacante atual, permitindo que qualquer pessoa faça login como um usuário existente apenas conhecendo o
username desse usuário.Recomendações
Atualmente, não há informações sobre uma versão mais nova que contenha uma correção para esta vulnerabilidade.
Exploit
Authentication Bypass Using an Alternate Path or Channel
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quarkus