PT-2025-48073 · Primakon · Pi Portal

CVE-2025-64065

·

Publicado

2025-11-25

·

Atualizado

2025-12-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Primakon Pi Portal versão 1.0.18
Descrição O endpoint da API /api/V2/pp udfv admin da aplicação não valida adequadamente as requisições no lado do servidor. Isso permite que usuários autenticados com baixos privilégios personifiquem outros usuários, incluindo administradores, ao enviar uma requisição PATCH direta. O problema origina-se de uma autorização de nível de função quebrada, onde a função LoginAs não verifica as permissões do chamador, combinada com um design inseguro que permite a troca de sessão sem exigir a senha do usuário alvo ou um token administrativo, necessitando apenas do endereço de e-mail do usuário.
Recomendações Aplique validação no lado do servidor ao endpoint /api/V2/pp udfv admin para garantir o controle de acesso adequado. Implemente verificações de privilégio dentro da função LoginAs para verificar a autorização do chamador antes de permitir a personificação de usuário. Proteja o mecanismo de troca de sessão para exigir autenticação apropriada, como a senha do usuário alvo ou um token administrativo.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64065

Produtos afetados

Pi Portal