PT-2026-41019 · Unknown · Livehelperchat
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Live Helper Chat versão 4.84
Description
O endpoint de atualização de chat da API REST permite que um usuário com permissões
lhchat/use atualize chats em departamentos que ele não tem permissão para ler. Como o endpoint aceita campos arbitrários do objeto de chat, um invasor pode alterar o hash e o status do chat para obter acesso não autorizado ou adulterar o chat por meio de caminhos de visitante ou widget. Além disso, essa primitiva de escrita permite a modificação de operation admin, que é posteriormente executada como JavaScript do lado do operador.Recommendations
Atualize o Live Helper Chat para uma versão posterior à 4.84.
Restrinja o acesso ao endpoint de atualização de chat da API REST para usuários com permissões
lhchat/use até que a atualização seja aplicada.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Livehelperchat