Vulnerabilidad en Ourphoto (CVE-2022-24189)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/11/2022
Última modificación:
29/04/2025
Descripción
El encabezado de autorización user_token en los endpoints de la versión 1.4.1 /apiv1/* de la aplicación Ourphoto no está implementado correctamente. La eliminación del valor hace que todas las solicitudes se realicen correctamente, sin pasar por la autorización y la gestión de sesiones. El impacto de esta vulnerabilidad permite que un atacante realice llamadas POST api con identificadores únicos de otros usuarios y enumere información de todos los demás usuarios finales.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:sz-fujia:ourphoto:1.4.1:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



