PT-2026-2470 · Unknown · Eramba Enterprise Edition+1

CVE-2025-55462

·

Publicado

2026-01-13

·

Atualizado

2026-01-13

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões das Edições Community e Enterprise do Eramba anteriores à 3.26.0
Descrição Existe uma má configuração de Compartilhamento de Recursos entre Origens Cruzadas (CORS) que permite que um cabeçalho Origin controlado por um atacante seja refletido na resposta Access-Control-Allow-Origin, juntamente com Access-Control-Allow-Credentials: true. Isso permite que sites maliciosos de terceiros realizem solicitações entre origens autenticadas contra a API do Eramba. Os endpoints da API afetados incluem '/system-api/login' e '/system-api/user/me'. A resposta contém dados sensíveis da sessão do usuário, incluindo ID, nome, e-mail e grupos de acesso, que podem ser acessados pelo JavaScript do atacante. Isso permite o sequestro total da sessão e a exfiltração de dados sem interação do usuário.
Recomendações Atualize para uma versão superior à 3.26.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-55462

Produtos afetados

Eramba Community Edition
Eramba Enterprise Edition