PT-2025-48066 · Primakon · Primakon Pi Portal

CVE-2025-64066

·

Publicado

2025-11-25

·

Atualizado

2025-12-01

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Primakon Pi Portal versão 1.0.18
Descrição O endpoint /api/v2/user/register no Primakon Pi Portal está suscetível a uma vulnerabilidade de Controle de Acesso Quebrado. O endpoint não impõe verificações de autorização, permitindo que atacantes não autenticados enviem requisições POST para criar novas contas de usuário diretamente no banco de dados local da aplicação. Isso contorna o design de segurança esperado, que depende de um Provedor de Identidade externo para o registro inicial de usuários e pressupõe que a criação interna de usuários seja restrita a administradores. Esta vulnerabilidade pode potencialmente ser combinada com outras fraquezas para escalar privilégios e comprometer totalmente a aplicação. O endpoint também pode ser usado para enumerar contas de usuário existentes, o que poderia facilitar engenharia social ou ataques mais direcionados.
Recomendações Implemente verificações de autorização adequadas no endpoint /api/v2/user/register para garantir que apenas usuários autenticados e autorizados possam criar novas contas.

Exploit

Correção

LPE

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64066

Produtos afetados

Primakon Pi Portal