PT-2025-48065 · Primakon · Primakon Pi Portal
CVE-2025-64062
·
Publicado
2025-11-25
·
Atualizado
2025-12-01
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Primakon Pi Portal versão 1.0.18
Descrição
O endpoint
/api/V2/pp users?email carece de validação adequada no lado do servidor em relação à sessão autenticada. Manipular o parâmetro email para um valor arbitrário, como otheruser@user.com, permite que um invasor assuma uma sessão e obtenha acesso total aos dados e privilégios do usuário alvo. Deixar o parâmetro email em branco faz com que a aplicação utilize como padrão o primeiro usuário da lista, normalmente o administrador da aplicação, resultando em elevação de privilégios.Recomendações
Primakon Pi Portal versão 1.0.18: Implementar validação robusta no lado do servidor para o parâmetro
email no endpoint /api/V2/pp users?email para garantir que ele corresponda à sessão autenticada.Exploit
Correção
LPE
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Primakon Pi Portal