HomeBox has Unauthorized API Access via Retained defaultGroup ID After Group Access Revocation
HomeBox permitía que usuarios siguieran accediendo a los datos de un grupo a través de la API incluso después de perder acceso, porque el sistema olvidaba remover su asignación de grupo predeterminado. Esto significa que alguien podría leer, modificar y eliminar elementos en un grupo del que debería estar bloqueado.
La vulnerabilidad existe en la lógica de validación de la API de HomeBox, donde el defaultGroup ID persiste en las sesiones del usuario después de la revocación de acceso. Cuando el encabezado X-Tenant se omite en las solicitudes de la API, el sistema recurre a este valor obsoleto sin revalidar la autorización, permitiendo que usuarios autenticados realicen operaciones CRUD en grupos cuyo acceso fue revocado. La interfaz web aplica controles de acceso correctamente, pero la API carece de esta validación.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →