PT-2025-49307 · Frappe · Frappe Lms
CVE-2025-66581
·
Publicado
2025-12-05
·
Atualizado
2025-12-06
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Frappe Learning Management System (LMS) versões anteriores à 2.41.0
Descrição
Uma falha na lógica de autorização no lado do servidor permitiu que usuários autenticados realizassem ações além de suas funções atribuídas em vários recursos. Os endpoints afetados baseavam-se em verificações no lado do cliente ou no nível da interface do usuário (UI) em vez de impor permissões no servidor, permitindo que usuários com funções de baixo privilégio, como estudantes, realizassem operações destinadas apenas a instrutores ou administradores usando diretamente as APIs.
Recomendações
Atualize para a versão 2.41.0 ou posterior.
Exploit
Correção
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Frappe Lms