PT-2025-46917 · Unknown · Grist-Core

CVE-2025-64753

·

Publicado

2025-11-13

·

Atualizado

2025-11-14

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do grist-core anteriores à 1.7.7
Descrição O grist-core é um servidor de hospedagem de planilhas. Um usuário com acesso de leitura limitado a um documento poderia acessar endpoints que revelam hashes de diferentes versões do documento e obter uma lista completa de alterações entre versões, incluindo dados que não estava autorizado a visualizar. Este problema foi resolvido restringindo o acesso ao endpoint /compare a usuários com acesso de leitura total. O endpoint vulnerável é /compare. Os dados afetados incluem células, colunas e tabelas. Uma solução temporária envolve remover o histórico sensível do documento usando o endpoint /states/remove, ou bloquear o endpoint /compare.
Recomendações Atualize para a versão 1.7.7 ou posterior. Como solução temporária, remova o histórico sensível do documento usando o endpoint /states/remove. Bloqueie o endpoint /compare.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64753
GHSA-3V78-CW58-V685

Produtos afetados

Grist-Core