PT-2025-48150 · Ruoyi · Ruoyi

CVE-2025-46174

·

Publicado

2025-11-26

·

Atualizado

2025-12-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Ruoyi versão 4.8.0
Descrição O software apresenta uma falha de controle de acesso incorreto. Especificamente, falta uma verificação de permissão no método resetPwd do arquivo SysUserController.java. Isso permite potencial elevação de privilégio por meio de redefinições de senha não autorizadas. O método vulnerável carece de uma verificação de permissão checkUserDataScope.
Recomendações Aplique uma correção para incluir a verificação de permissão checkUserDataScope faltante no método resetPwd do arquivo SysUserController.java.

Exploit

Correção

LPE

Improper Access Control

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-46174

Produtos afetados

Ruoyi