PT-2025-49322 · Dropbox+5 · Dropbox+5
CVE-2025-66629
·
Publicado
2025-12-05
·
Atualizado
2025-12-09
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do HedgeDoc anteriores a 1.10.4
Descrição
O HedgeDoc é um aplicativo de notas em Markdown, colaborativo e em tempo real. Determinados endpoints OAuth2 utilizados para provedores de login social — incluindo Google, GitHub, GitLab, Facebook e Dropbox — não incluíam proteção contra CSRF. Especificamente, esses endpoints não possuíam um parâmetro
state e a verificação da resposta utilizando esse parâmetro. Isso poderia permitir que atacantes sequestrassem potencialmente sessões de autenticação de usuários.Recomendações
Atualize para a versão 1.10.4 ou posterior.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dropbox
Facebook
Github
Gitlab
Google
Hedgedoc