HomeBox has Unauthorized API Access via Retained defaultGroup ID After Group Access Revocation
O HomeBox permitia que usuários continuassem acessando dados de um grupo através da API mesmo após perder permissão, porque o sistema esquecia de remover sua atribuição de grupo padrão. Isso significa que alguém poderia ler, modificar e deletar itens em um grupo do qual deveria estar bloqueado.
A vulnerabilidade existe na lógica de validação da API do HomeBox, onde o defaultGroup ID persiste nas sessões do usuário após revogação de acesso. Quando o cabeçalho X-Tenant é omitido nas requisições da API, o sistema volta a usar esse valor desatualizado sem revalidar a autorização, permitindo que usuários autenticados realizem operações CRUD em grupos dos quais perderam acesso. A interface web aplica controles de acesso corretamente, mas a API carece dessa validação.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →