Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Theoffsecgirl

#41780de 56,330
6.9CVSS total
Vulnerabilidades · 1
PT-2026-60477
6.9
2026-07-16
Roskus · Prospero Flow Crm · CVE-2026-59237
**Nome do Software Vulnerável e Versões Afetadas** Roskus Prospero Flow CRM versões anteriores a 5.5.3 **Description** Existe uma falha de bypass de autorização nos controladores da API REST Order e OrderItem. Um usuário remoto autenticado pode ler, modificar e excluir pedidos e itens de pedidos pertencentes a outras empresas (tenants) ao fornecer um `id` numérico sequencial para os seguintes endpoints: - 'GET /api/order/{id}' - 'PUT /api/order/{id}' - 'GET /api/order-item/{id}' - 'PUT /api/order-item/{id}' - 'DELETE /api/order-item/{id}' Isso ocorre porque os controladores utilizam as funções `Order::find($id)` e `Item::find($id)` para resolver registros sem restringir a busca à empresa do usuário autenticado. **Recommendations** Atualizar para a versão 5.5.3.