PT-2025-52830 · Unknown · Orangescrum
Hubert Wojciechowski
·
Publicado
2025-12-23
·
Atualizado
2025-12-23
·
CVE-2021-47721
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Orangescrum versão 1.8.0
Descrição
Um usuário autenticado pode assumir o controle de outras contas atribuídas ao projeto manipulando cookies de sessão, resultando em escalonamento de privilégios. Um atacante pode extrair o ID único de uma vítima do código-fonte da página e substituir seu próprio cookie de sessão para obter acesso não autorizado.
Recomendações
Atualize para uma versão mais recente que contenha uma correção para esta vulnerabilidade. Como medida de contorno temporária, considere rotacionar regularmente os cookies de sessão para minimizar o risco de exploração.
Exploit
Correção
LPE
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Orangescrum