PT-2025-21802 · Donetick · Donetick
S4Dmach1Ne
·
Publicado
2025-05-17
·
Atualizado
2025-05-17
·
CVE-2025-47945
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas:
Versões do Donetick anteriores à 0.1.44
Descrição:
A vulnerabilidade diz respeito ao uso de JSON Web Tokens (JWT) para autenticação no Donetick, um aplicativo de gerenciamento de tarefas de código aberto. Em versões anteriores à 0.1.44, o aplicativo utiliza um segredo de assinatura padrão fraco, que pode ser explorado para obter controle total de qualquer conta de usuário. Esta vulnerabilidade é evidenciada pela sua presença na versão em produção do aplicativo. A responsabilidade de alterar o segredo de assinatura é deixada a cargo do administrador do sistema, porém essa abordagem é considerada inadequada.
Recomendações:
Para versões anteriores à 0.1.44, atualize para a versão 0.1.44 ou posterior para corrigir a vulnerabilidade. Como solução alternativa temporária, considere alterar o segredo de assinatura padrão para um valor mais robusto para minimizar o risco de exploração. Restrinja o acesso a funcionalidades sensíveis que dependem da autenticação JWT até que a atualização seja aplicada.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Donetick