PT-2025-49307 · Frappe · Frappe Lms

CVE-2025-66581

·

Publicado

2025-12-05

·

Atualizado

2025-12-06

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Frappe Learning Management System (LMS) versões anteriores à 2.41.0
Descrição Uma falha na lógica de autorização no lado do servidor permitiu que usuários autenticados realizassem ações além de suas funções atribuídas em vários recursos. Os endpoints afetados baseavam-se em verificações no lado do cliente ou no nível da interface do usuário (UI) em vez de impor permissões no servidor, permitindo que usuários com funções de baixo privilégio, como estudantes, realizassem operações destinadas apenas a instrutores ou administradores usando diretamente as APIs.
Recomendações Atualize para a versão 2.41.0 ou posterior.

Exploit

Correção

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66581
GHSA-2CH7-C74M-432M

Produtos afetados

Frappe Lms