PT-2025-21802 · Donetick · Donetick

S4Dmach1Ne

·

Publicado

2025-05-17

·

Atualizado

2025-05-17

·

CVE-2025-47945

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Donetick anteriores à 0.1.44
Descrição: A vulnerabilidade diz respeito ao uso de JSON Web Tokens (JWT) para autenticação no Donetick, um aplicativo de gerenciamento de tarefas de código aberto. Em versões anteriores à 0.1.44, o aplicativo utiliza um segredo de assinatura padrão fraco, que pode ser explorado para obter controle total de qualquer conta de usuário. Esta vulnerabilidade é evidenciada pela sua presença na versão em produção do aplicativo. A responsabilidade de alterar o segredo de assinatura é deixada a cargo do administrador do sistema, porém essa abordagem é considerada inadequada.
Recomendações: Para versões anteriores à 0.1.44, atualize para a versão 0.1.44 ou posterior para corrigir a vulnerabilidade. Como solução alternativa temporária, considere alterar o segredo de assinatura padrão para um valor mais robusto para minimizar o risco de exploração. Restrinja o acesso a funcionalidades sensíveis que dependem da autenticação JWT até que a atualização seja aplicada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-47945
GHSA-HJJG-VW4J-986X

Produtos afetados

Donetick