PT-2026-60373 · Pypi · Garmin Connect
CVE-2026-54447
·
Publicado
2026-07-15
·
Atualizado
2026-07-23
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
garminconnect versões anteriores a 0.3.5
Descrição
O software grava seu armazenamento de tokens OAuth no disco sem restringir as permissões do sistema de arquivos. Em sistemas com um umask padrão do Linux de
022, o arquivo de token garmin tokens.json é criado com permissão de leitura para todos os usuários. Isso permite que qualquer usuário local em um host compartilhado leia o arquivo e extraia as variáveis di refresh token, di token e di client id. Um invasor pode usar o token de atualização roubado para obter novos tokens de acesso através do endpoint OAuth da Garmin, concedendo acesso persistente e não autorizado aos dados de saúde, histórico de atividades e gerenciamento de dispositivos da vítima. O problema ocorre na função dump() da classe Client, que não especifica um argumento mode ao criar o diretório e o arquivo de token.Recomendações
Atualize para a versão 0.3.5 ou posterior.
Restrinja manualmente as permissões executando
chmod 700 ~/.garminconnect e chmod 600 ~/.garminconnect/garmin tokens.json para instalações existentes.
Se o arquivo de token foi exposto em um host compartilhado, exclua o armazenamento de tokens e reautentique-se para rotacionar o token de atualização comprometido.Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Garmin Connect