CVE-2026-53959
4gaBoards: Divulgazione massiva di informazioni (perdita di PII interne) su /api/users per qualsiasi utente autenticato
- Pubblicato
- 18 ago 2026
- Aggiornato
- 18 ago 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 34,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
4gaBoards è un sistema di board per la gestione di progetti in tempo reale. Prima della versione 3.3.9, 4gaBoards consente a qualsiasi utente autenticato di enumerare le informazioni dell'account di ogni utente tramite GET /api/users e di recuperare account arbitrari tramite GET /api/users/:id. Le azioni users/index e users/show si basano esclusivamente sulla policy predefinita is-authenticated in server/config/policies.js, e server/api/controllers/users/index.js restituisce il risultato di sails.helpers.users.getMany() senza autorizzazione specifica del richiedente o sanificazione della risposta. Le risposte espongono email, telefono, organizzazione, nome, isAdmin, ssoGoogleEmail, ssoGithubEmail e altri campi email collegati a SSO, inclusi i dati degli amministratori. Ciò consente l'enumerazione degli utenti a livello di istanza, la perdita di privacy e attività di ricognizione mirata per phishing. Questo problema è risolto nella versione 3.3.9.
Fonti
14gaBoards < 3.3.9 - Divulgazione di informazioni utente
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.