PT-2026-107539 · Unknown · Praisonai-Platform
CVE-2026-62179
·
Publicado
2026-10-07
·
Atualizado
2026-10-07
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform versões anteriores a 0.1.9
Description
A exclusão de dependências de problemas pode ser autorizada contra o lado errado de uma aresta de dependência. Um membro do espaço de trabalho pode excluir uma dependência de um problema criado pelo proprietário acessando-a por meio de um endpoint de problema relacionado pertencente ao membro. Isso ocorre porque a rota aceita qualquer um dos endpoints e verifica as permissões de exclusão apenas em relação ao problema da URL selecionado pelo chamador, ignorando a restrição pretendida sobre o estado do fluxo de trabalho criado pelo proprietário. Além disso, membros do espaço de trabalho podem criar arestas de dependência em problemas criados pelo proprietário sem a autoridade do proprietário ou administrador.
API Endpoints:
DELETE /workspaces/{workspace id}/issues/{issue id}/dependencies/{dep id}POST /workspaces/{workspace id}/issues/{issue id}/dependencies/
Vulnerable Parameters or Variables:
workspace idissue iddep id
Function Names:
require delete permission()
Recommendations
Atualize o praisonai-platform para a versão 0.1.9.
Como medida paliativa temporária, restrinja o uso do endpoint
DELETE /workspaces/{workspace id}/issues/{issue id}/dependencies/{dep id} apenas a usuários com privilégios de administrador ou proprietário.Exploit
Correção
Missing Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform