Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Robert Strzoda

#51688de 57,427
5.3CVSS total
Vulnerabilidades · 1
PT-2026-97344
5.3
2026-09-23
Unknown · Webcon Bps · CVE-2026-92419
**Nome do Software Vulnerável e Versões Afetadas** WEBCON BPS versões anteriores a 2025.2.1.177 WEBCON BPS versões anteriores a 2026.1.1.20 **Description** Existe uma Referência Direta Insegura a Objetos (IDOR) no endpoint '/api/vacations/{path}'. A API do gráfico de férias Gantt não valida se o usuário solicitante está autorizado a acessar os dados dos usuários especificados no parâmetro `selectedPeople`. Um invasor autenticado pode fornecer logins de usuários arbitrários no parâmetro `selectedPeople` para visualizar as escalas de férias de outros funcionários, incluindo gerentes e equipes de outros escritórios, ignorando as restrições de lógica de negócio e resultando na divulgação não autorizada de informações confidenciais de agendamento. **Recommendations** Atualize para a versão 2025.2.1.177. Atualize para a versão 2026.1.1.20. Como medida de mitigação temporária, restrinja o acesso ao endpoint '/api/vacations/{path}' ou evite o uso do parâmetro `selectedPeople` até que as atualizações sejam aplicadas.