PT-2026-41136 · Wger · Wger
CVE-2026-43977
·
Publicado
2026-05-14
·
Atualizado
2026-07-16
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
wger versões anteriores a 2.5.0a2
Description
Uma referência direta a objeto insegura (IDOR) permite que qualquer usuário autenticado acesse dados de saúde privados de outros usuários. O problema ocorre quando um usuário possui uma rotina marcada como modelo público, o que aciona uma verificação de permissão na classe
RoutinePermission que concede acesso de leitura a qualquer usuário autenticado. Embora os modelos devam ser planos de treino públicos, os endpoints de API /logs/ e /stats/ retornam o histórico de treinamento pessoal do proprietário da rotina em vez dos dados do usuário solicitante.Um invasor pode enumerar IDs de modelos públicos através do endpoint
/api/v2/routine/ e, em seguida, chamar os seguintes endpoints para recuperar notas privadas de sessões de treino, histórico de exercícios (incluindo pesos e repetições) e estatísticas de desempenho:/api/v2/routine/{id}/logs//api/v2/routine/{id}/stats/
A vulnerabilidade está localizada no
RoutineViewSet em wger/manager/api/views.py e na função has object permission() em wger/manager/api/permissions.py.Recommendations
Atualize o wger para uma versão posterior a 2.5.0a2.
Como medida de mitigação temporária, restrinja o acesso aos endpoints de API
/logs/ e /stats/ para garantir que eles retornem apenas dados do usuário solicitante e negue o acesso a essas ações para não proprietários, independentemente do status de is template.Exploit
Correção
Improper Access Control
Incorrect Authorization
Information Disclosure
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wger