PT-2026-45773 · Unknown · Namelessmc
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NamelessMC versão 2.2.4
Description
Existe um problema onde o endpoint
modules/Forum/pages/forum/get quotes.php apenas verifica se o usuário está logado antes de recuperar uma postagem com base na variável post. O auxiliar de backend em modules/Forum/classes/Forum.php não aplica as Listas de Controle de Acesso (ACLs)—que são conjuntos de regras que definem permissões para usuários ou sistemas—para fóruns ou tópicos. Isso permite que usuários autenticados com baixos privilégios enumerem IDs de postagens e acessem conteúdo de fóruns privados, ocultos ou exclusivos para a equipe, ignorando as restrições de visibilidade aplicadas em modules/Forum/pages/forum/view topic.php.Recommendations
Atualize o NamelessMC para a versão 2.2.5.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Namelessmc