PT-2025-48369 · Orangehrm · Orangehrm
CVE-2025-66291
·
Publicado
2025-11-29
·
Atualizado
2025-11-29
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OrangeHRM versões 5.0 a 5.7
Descrição
O OrangeHRM, um sistema de gestão de recursos humanos, apresenta uma falha no módulo de Recrutamento onde anexos de entrevistas podem ser acessados sem a devida autorização. A falha afeta as versões 5.0 a 5.7. O endpoint de recuperação de anexos de entrevista não verifica se o usuário que solicita o arquivo possui permissão para acessar o registro de entrevista associado. Um usuário de nível ESS, sem acesso aos fluxos de trabalho de recrutamento, pode solicitar URLs de anexos de entrevista e recuperar documentos confidenciais, como currículos de candidatos e avaliações. Isso ocorre porque o sistema depende de identificadores de objeto previsíveis e da presença de sessão, em vez de validar a associação do usuário com o processo de recrutamento. A falha foi corrigida na versão 5.8. O endpoint da API envolvido é o endpoint de recuperação de anexos de entrevista dentro do módulo de Recrutamento. A vulnerabilidade decorre da falta de verificações de autorização antes de servir arquivos com base em identificadores fornecidos pelo usuário, especificamente o ID do anexo (
attachment id).Recomendações
As versões 5.0 a 5.7 devem ser atualizadas para a versão 5.8 ou posterior para resolver esta falha.
Exploit
Correção
Improper Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Orangehrm