PT-2025-5596 · Rengine · Rengine

Raditzz0

·

Publicado

2025-02-01

·

Atualizado

2025-05-13

·

CVE-2025-24899

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do reNgine anteriores à 2.2.0
Descrição: Uma vulnerabilidade foi descoberta no reNgine, na qual um atacante interno com qualquer função pode extrair informações sensíveis de outros usuários do reNgine. Após executar uma varredura e obter vulnerabilidades de um alvo, o atacante pode recuperar detalhes como username, password, email, role, first name, last name, status e activity information ao fazer uma requisição GET para "/api/listVulnerability/".
Recomendações: Para versões anteriores à 2.2.0, atualize para a versão 2.2.0 para resolver o problema. Como medida de contorno temporária, considere restringir o acesso ao endpoint "/api/listVulnerability/" até que a atualização seja aplicada. Evite utilizar informações sensíveis no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06046
CVE-2025-24899
GHSA-R3FP-XR9F-WV38

Produtos afetados

Rengine