Unknown · Kitchenasty · CVE-2026-79348
**Nome do Software Vulnerável e Versões Afetadas**
KitchenAsty versões anteriores a 0.3.1
**Description**
Existe uma falha de autorização quebrada no nível do objeto (IDOR) na API de reservas. O endpoint 'GET /api/reservations/:id' em packages/server utiliza o middleware de autenticação, mas não realiza verificações de propriedade ou função. Consequentemente, o manipulador `getReservation()` em packages/server/src/controllers/reservation.controller.ts retorna registros com base no `:id` fornecido pelo cliente sem verificar se o `customerId` da reserva corresponde ao usuário autenticado.
**Recommendations**
Atualize o KitchenAsty para uma versão posterior a 0.3.0.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'GET /api/reservations/:id'.