PT-2025-48066 · Primakon · Primakon Pi Portal
CVE-2025-64066
·
Publicado
2025-11-25
·
Atualizado
2025-12-01
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Primakon Pi Portal versão 1.0.18
Descrição
O endpoint
/api/v2/user/register no Primakon Pi Portal está suscetível a uma vulnerabilidade de Controle de Acesso Quebrado. O endpoint não impõe verificações de autorização, permitindo que atacantes não autenticados enviem requisições POST para criar novas contas de usuário diretamente no banco de dados local da aplicação. Isso contorna o design de segurança esperado, que depende de um Provedor de Identidade externo para o registro inicial de usuários e pressupõe que a criação interna de usuários seja restrita a administradores. Esta vulnerabilidade pode potencialmente ser combinada com outras fraquezas para escalar privilégios e comprometer totalmente a aplicação. O endpoint também pode ser usado para enumerar contas de usuário existentes, o que poderia facilitar engenharia social ou ataques mais direcionados.Recomendações
Implemente verificações de autorização adequadas no endpoint
/api/v2/user/register para garantir que apenas usuários autenticados e autorizados possam criar novas contas.Exploit
Correção
LPE
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Primakon Pi Portal