PT-2025-48368 · Orangehrm · Orangehrm
CVE-2025-66290
·
Publicado
2025-11-29
·
Atualizado
2025-11-29
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OrangeHRM 5.0 a 5.7
Descrição
O OrangeHRM, um sistema de gestão de recursos humanos, permite acesso não autorizado a arquivos de candidatos através do seu endpoint de recuperação de anexos de recrutamento. A aplicação não aplica corretamente as verificações de autorização antes de disponibilizar os arquivos dos candidatos. Usuários com privilégios de acesso limitados, especificamente aqueles com acesso de nível ESS que estão restritos ao módulo de Recrutamento, ainda podem acessar URLs de anexos de candidatos. Quando uma requisição é feita ao endpoint de anexos, o sistema verifica a sessão, mas não confirma se o usuário possui as permissões de recrutamento necessárias. Isso permite que qualquer usuário autenticado baixe currículos (CVs) e outros documentos carregados de qualquer candidato solicitando-os diretamente no endpoint de anexos, resultando na exposição de dados sensíveis dos candidatos. O endpoint vulnerável é o endpoint de recuperação de anexos de recrutamento. O problema foi corrigido na versão 5.8.
Recomendações
Versões anteriores à 5.8 são afetadas.
Atualize para a versão 5.8 ou posterior para solucionar este problema.
Exploit
Correção
Improper Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Orangehrm