
Descoberta de segurança independente – bypass na criação de conta do Zeroheight devido à falta de aplicação de verificação (corrigido em junho de 2025)
Data de Divulgação: 2025-06-11
Data de correção do fornecedor (conforme fornecedor): 2025-06-13
Data de validação do pesquisador: 2025-06-26
Descoberto por: Sneden Rebello
Um caminho legado da API de criação de usuário permitia que contas fossem criadas sem concluir a etapa de verificação de e-mail pretendida. Embora contas não verificadas não pudessem acessar funcionalidades do produto, essa falha violou o fluxo de verificação e controle de acesso projetado e permitiu a criação de contas não intencionais (p. ex., registros de spam/falsos).
Escopo: limitado a fluxos de cadastro não autenticados.
Exposição de dados: nenhuma observada; sem acesso a dados de usuários ou sessões existentes.
Classificação de Impacto MITRE: Negação de Serviço (exaustão de recursos por criação não intencional de contas)
Gravidade estimada: Média (desvio da lógica de autenticação/verificação; sem exposição direta de dados)
Vetor CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Pontuação Base CVSS: 6.5 (Média)
O fornecedor resolveu o problema:
Essas alterações garantem que contas só possam ser criadas após concluir o processo de verificação de e-mail pretendido.
Os usuários da plataforma não precisam tomar nenhuma ação além de garantir que estão na versão atual do serviço.
Nota: Tanto a data de correção interna do fornecedor (2025-06-13) quanto a data de validação do pesquisador (2025-06-26) são registradas para transparência.
CVE-2025-65925 está publicado publicamente em cve.org Este aviso reflete a divulgação pública associada a este CVE.
Isso segue a divulgação coordenada de vulnerabilidades. Os detalhes públicos são intencionalmente de alto nível conforme solicitação do fornecedor; nenhum identificador interno, detalhes de infraestrutura ou endpoints específicos são incluídos. Consulte DISCLOSURE_POLICY.md para mais informações.
| Data e Hora (UTC-04:00) | Evento |
|---|
| 2025-06-11 12:09 | Fornecedor confirmou recebimento do relatório e iniciou revisão |
| 2025-06-12 12:04 | Fornecedor confirmou que a parte de alta gravidade será tratada (itens de baixa gravidade despriorizados) |
| 2025-06-13 | Fornecedor informa correção implantada para o problema de verificação de criação de usuário |
| 2025-06-26 09:09 | Fornecedor notificou pesquisador sobre implantação; pesquisador validou a correção |
| 2025-07-29 | Fornecedor confirmou endurecimento adicional de redirecionamento (item de baixa gravidade, não CVE); pesquisador testou novamente com sucesso |
| 2025-12-18 | ID CVE atribuído (CVE-2025-65925) |
| 2025-12-28 | Aviso público publicado pelo pesquisador |
| 2025-12-30 | ID CVE publicado (CVE-2025-65925) |