PT-2025-49322 · Dropbox+5 · Dropbox+5

CVE-2025-66629

·

Publicado

2025-12-05

·

Atualizado

2025-12-09

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do HedgeDoc anteriores a 1.10.4
Descrição O HedgeDoc é um aplicativo de notas em Markdown, colaborativo e em tempo real. Determinados endpoints OAuth2 utilizados para provedores de login social — incluindo Google, GitHub, GitLab, Facebook e Dropbox — não incluíam proteção contra CSRF. Especificamente, esses endpoints não possuíam um parâmetro state e a verificação da resposta utilizando esse parâmetro. Isso poderia permitir que atacantes sequestrassem potencialmente sessões de autenticação de usuários.
Recomendações Atualize para a versão 1.10.4 ou posterior.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66629
GHSA-6WM6-3VPQ-6QVV

Produtos afetados

Dropbox
Facebook
Github
Gitlab
Google
Hedgedoc