PT-2025-48368 · Orangehrm · Orangehrm

CVE-2025-66290

·

Publicado

2025-11-29

·

Atualizado

2025-11-29

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do OrangeHRM 5.0 a 5.7
Descrição O OrangeHRM, um sistema de gestão de recursos humanos, permite acesso não autorizado a arquivos de candidatos através do seu endpoint de recuperação de anexos de recrutamento. A aplicação não aplica corretamente as verificações de autorização antes de disponibilizar os arquivos dos candidatos. Usuários com privilégios de acesso limitados, especificamente aqueles com acesso de nível ESS que estão restritos ao módulo de Recrutamento, ainda podem acessar URLs de anexos de candidatos. Quando uma requisição é feita ao endpoint de anexos, o sistema verifica a sessão, mas não confirma se o usuário possui as permissões de recrutamento necessárias. Isso permite que qualquer usuário autenticado baixe currículos (CVs) e outros documentos carregados de qualquer candidato solicitando-os diretamente no endpoint de anexos, resultando na exposição de dados sensíveis dos candidatos. O endpoint vulnerável é o endpoint de recuperação de anexos de recrutamento. O problema foi corrigido na versão 5.8.
Recomendações Versões anteriores à 5.8 são afetadas. Atualize para a versão 5.8 ou posterior para solucionar este problema.

Exploit

Correção

Improper Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66290
GHSA-QF8R-C54J-JW88

Produtos afetados

Orangehrm