PT-2025-46875 · Typebot · Typebot

Publicado

2025-11-13

·

Atualizado

2026-01-30

·

CVE-2025-64706

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Typebot de 3.9.0 a 3.12.9
Descrição O Typebot é um construtor de chatbots de código aberto. Existe uma vulnerabilidade de Referência Direta a Objeto Inseguro (IDOR) no endpoint de gerenciamento de tokens da API. Um atacante autenticado pode excluir o token da API de qualquer usuário e recuperar seu valor conhecendo o ID do usuário alvo e o ID do token, sem verificações de autorização. O endpoint da API vulnerável não valida corretamente as permissões de acesso, permitindo a modificação não autorizada de recursos. O user id e o token id são usados diretamente para acessar e manipular tokens da API.
Recomendações Atualize para a versão 3.13.0 ou posterior do Typebot.

Exploit

Correção

Improper Access Control

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64706
GHSA-GRX8-G27P-8HPP

Produtos afetados

Typebot