PT-2026-102910 · Unknown · Kitchenasty

·

CVE-2026-79348

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

4.3

Média

VetorAC:L/AV:N/A:N/C:L/I:N/PR:L/S:U/UI:N
Nome do Software Vulnerável e Versões Afetadas KitchenAsty versões anteriores a 0.3.1
Description Existe uma falha de autorização quebrada no nível do objeto (IDOR) na API de reservas. O endpoint 'GET /api/reservations/:id' em packages/server utiliza o middleware de autenticação, mas não realiza verificações de propriedade ou função. Consequentemente, o manipulador getReservation() em packages/server/src/controllers/reservation.controller.ts retorna registros com base no :id fornecido pelo cliente sem verificar se o customerId da reserva corresponde ao usuário autenticado.
Recommendations Atualize o KitchenAsty para uma versão posterior a 0.3.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'GET /api/reservations/:id'.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79348
GHSA-2W4M-HJG2-2V92

Produtos afetados

Kitchenasty