PT-2025-49143 · Yzcheng90 · X-Springboot

Liuchengjie01

·

Publicado

2025-12-04

·

Atualizado

2025-12-08

·

CVE-2025-55948

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas yzcheng90 X-SpringBoot versão 6.0
Descrição O problema decorre de uma implementação de controle de acesso baseado em função (RBAC) que depende tanto de sistemas de menu no frontend quanto de tabelas de permissão no backend, carecendo de sincronização atômica entre eles. Uma dessincronização ocorre quando atualizações no menu do frontend, como a revogação de privilégios, não se refletem imediatamente na tabela de permissões do backend. Isso permite que atacantes contornem restrições da interface do usuário (UI) e acessem diretamente funções privilegiadas por meio de ferramentas como o Postman, enviando solicitações de API para endpoints que deveriam ser inacessíveis. Os atacantes podem realizar ações como criar contas de usuário com altas permissões, acessar dados sensíveis e executar comandos de nível administrativo. Os endpoints de API vulneráveis são acessados diretamente, contornando os controles de acesso previstos. Os parâmetros ou variáveis vulneráveis não são mencionados explicitamente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-55948

Produtos afetados

X-Springboot