PT-2025-27638 · Homebox · Homebox

Tankerkiller125

·

Publicado

2025-07-02

·

Atualizado

2025-07-02

·

CVE-2025-53108

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: Versões do HomeBox anteriores à 0.20.1
Descrição: O problema está relacionado à ausência de verificação de autorização nos endpoints da API responsáveis pela atualização e exclusão de anexos de itens de inventário. Esta falha permite que usuários autenticados realizem ações não autorizadas em anexos de itens de inventário dos quais não são proprietários, podendo resultar em manipulação não autorizada de dados ou perda de dados críticos de inventário.
Recomendações: Para versões anteriores à 0.20.1, atualize para a versão 0.20.1 para resolver o problema. Como medida de mitigação temporária, considere restringir o acesso aos endpoints da API responsáveis pela atualização e exclusão de anexos de itens de inventário até que a atualização seja aplicada.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-53108
GHSA-M6VX-PG9Q-VQ6M

Produtos afetados

Homebox