PT-2026-106213 · Penpot · Penpot
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Penpot versões anteriores a 2.18.0
Description
Existe um problema no RPC
delete-share-link onde o sistema verifica apenas se o solicitante tem permissão para editar o arquivo pai, falhando em confirmar se o solicitante criou o link de compartilhamento ou possui autoridade de proprietário ou administrador. Isso permite que qualquer usuário com permissões de editor de arquivo que conheça um UUID de link de compartilhamento exclua links criados por outros usuários, revogando efetivamente o acesso de revisores externos.Recommendations
Atualizar para a versão 2.18.0.
Correção
Improper Access Control
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Penpot