Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ourphoto (CVE-2022-24189)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/11/2022
Última modificación:
29/04/2025

Descripción

El encabezado de autorización user_token en los endpoints de la versión 1.4.1 /apiv1/* de la aplicación Ourphoto no está implementado correctamente. La eliminación del valor hace que todas las solicitudes se realicen correctamente, sin pasar por la autorización y la gestión de sesiones. El impacto de esta vulnerabilidad permite que un atacante realice llamadas POST api con identificadores únicos de otros usuarios y enumere información de todos los demás usuarios finales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sz-fujia:ourphoto:1.4.1:*:*:*:*:*:*:*