PT-2025-19841 · Quarkus · Quarkus

CVE-2024-12225

·

Publicado

2025-05-06

·

Atualizado

2026-03-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Quarkus (versões afetadas não especificadas)
Descrição Uma vulnerabilidade foi encontrada no módulo quarkus-security-webauthn. O módulo Quarkus WebAuthn disponibiliza endpoints REST padrão para registro e login de usuários e, quando os desenvolvedores fornecem endpoints REST personalizados, os endpoints padrão permanecem acessíveis. Isso poderia potencialmente permitir que atacantes obtenham um cookie de login que não possui um usuário correspondente na aplicação Quarkus, ou que corresponda a um usuário existente sem relação com o atacante atual, permitindo que qualquer pessoa faça login como um usuário existente apenas conhecendo o username desse usuário.
Recomendações Atualmente, não há informações sobre uma versão mais nova que contenha uma correção para esta vulnerabilidade.

Exploit

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-12225

Produtos afetados

Quarkus