PT-2025-49143 · Yzcheng90 · X-Springboot
Liuchengjie01
·
Publicado
2025-12-04
·
Atualizado
2025-12-08
·
CVE-2025-55948
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
yzcheng90 X-SpringBoot versão 6.0
Descrição
O problema decorre de uma implementação de controle de acesso baseado em função (RBAC) que depende tanto de sistemas de menu no frontend quanto de tabelas de permissão no backend, carecendo de sincronização atômica entre eles. Uma dessincronização ocorre quando atualizações no menu do frontend, como a revogação de privilégios, não se refletem imediatamente na tabela de permissões do backend. Isso permite que atacantes contornem restrições da interface do usuário (UI) e acessem diretamente funções privilegiadas por meio de ferramentas como o Postman, enviando solicitações de API para endpoints que deveriam ser inacessíveis. Os atacantes podem realizar ações como criar contas de usuário com altas permissões, acessar dados sensíveis e executar comandos de nível administrativo. Os endpoints de API vulneráveis são acessados diretamente, contornando os controles de acesso previstos. Os parâmetros ou variáveis vulneráveis não são mencionados explicitamente.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
X-Springboot