PT-2026-39749 · Unknown · Audiobookshelf
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Audiobookshelf versões anteriores a 2.32.2
Descrição
Um usuário autenticado com acesso a qualquer biblioteca pode enumerar e ler coleções, incluindo metadados completos de livros, de bibliotecas às quais seu acesso é explicitamente restrito. Isso ocorre porque os endpoints 'GET /api/collections' e 'GET /api/collections/:id' retornam coleções de todas as bibliotecas sem verificar se o usuário solicitante possui as permissões necessárias para a biblioteca de cada coleção.
Recomendações
Atualize para a versão 2.32.2.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Audiobookshelf