PT-2026-31949 · Vikunja · Vikunja
CVE-2026-35598
·
Publicado
2026-04-10
·
Atualizado
2026-07-30
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões anteriores a 2.3.0
Descrição
Os métodos CalDAV
GetResource e GetResourcesByList recuperam tarefas por UID do banco de dados sem verificar o acesso do usuário autenticado ao projeto da tarefa. Isso permite que qualquer usuário CalDAV autenticado que conheça ou adivinhe um UID de tarefa leia os dados completos da tarefa de qualquer projeto. A função GetTasksByUIDs em pkg/models/tasks.go:376-393 executa uma consulta global no banco de dados sem verificações de autorização, aceitando um parâmetro web.Auth que não é usado para filtragem de permissões. Esta função é chamada por GetResource e GetResourcesByList dentro da implementação CalDAV. O ID do projeto na URL CalDAV é ignorado, o que significa que um usuário pode acessar tarefas de outros projetos usando um UID conhecido. Os UIDs de tarefa são UUIDv4 e são expostos em caminhos de recursos CalDAV e logs de sincronização do cliente.Recomendações
Adicione uma verificação de permissão
CanRead em cada projeto de tarefa retornado em ambos os métodos GetResource e GetResourcesByList.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja