PT-2025-46917 · Unknown · Grist-Core
CVE-2025-64753
·
Publicado
2025-11-13
·
Atualizado
2025-11-14
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do grist-core anteriores à 1.7.7
Descrição
O grist-core é um servidor de hospedagem de planilhas. Um usuário com acesso de leitura limitado a um documento poderia acessar endpoints que revelam hashes de diferentes versões do documento e obter uma lista completa de alterações entre versões, incluindo dados que não estava autorizado a visualizar. Este problema foi resolvido restringindo o acesso ao endpoint
/compare a usuários com acesso de leitura total. O endpoint vulnerável é /compare. Os dados afetados incluem células, colunas e tabelas. Uma solução temporária envolve remover o histórico sensível do documento usando o endpoint /states/remove, ou bloquear o endpoint /compare.Recomendações
Atualize para a versão 1.7.7 ou posterior.
Como solução temporária, remova o histórico sensível do documento usando o endpoint
/states/remove.
Bloqueie o endpoint /compare.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Grist-Core