PT-2026-102910 · Unknown · Kitchenasty
CVSS v3.1
4.3
Média
| Vetor | AC:L/AV:N/A:N/C:L/I:N/PR:L/S:U/UI:N |
Nome do Software Vulnerável e Versões Afetadas
KitchenAsty versões anteriores a 0.3.1
Description
Existe uma falha de autorização quebrada no nível do objeto (IDOR) na API de reservas. O endpoint 'GET /api/reservations/:id' em packages/server utiliza o middleware de autenticação, mas não realiza verificações de propriedade ou função. Consequentemente, o manipulador
getReservation() em packages/server/src/controllers/reservation.controller.ts retorna registros com base no :id fornecido pelo cliente sem verificar se o customerId da reserva corresponde ao usuário autenticado.Recommendations
Atualize o KitchenAsty para uma versão posterior a 0.3.0.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'GET /api/reservations/:id'.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kitchenasty