PT-2025-48073 · Primakon · Pi Portal
CVE-2025-64065
·
Publicado
2025-11-25
·
Atualizado
2025-12-01
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Primakon Pi Portal versão 1.0.18
Descrição
O endpoint da API
/api/V2/pp udfv admin da aplicação não valida adequadamente as requisições no lado do servidor. Isso permite que usuários autenticados com baixos privilégios personifiquem outros usuários, incluindo administradores, ao enviar uma requisição PATCH direta. O problema origina-se de uma autorização de nível de função quebrada, onde a função LoginAs não verifica as permissões do chamador, combinada com um design inseguro que permite a troca de sessão sem exigir a senha do usuário alvo ou um token administrativo, necessitando apenas do endereço de e-mail do usuário.Recomendações
Aplique validação no lado do servidor ao endpoint
/api/V2/pp udfv admin para garantir o controle de acesso adequado.
Implemente verificações de privilégio dentro da função LoginAs para verificar a autorização do chamador antes de permitir a personificação de usuário.
Proteja o mecanismo de troca de sessão para exigir autenticação apropriada, como a senha do usuário alvo ou um token administrativo.Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pi Portal