PT-2026-37141 · Admidio · Admidio
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.9
Descrição
Existe uma incompatibilidade de autorização entre a interface do frontend e o endpoint de dados do backend. Enquanto o frontend restringe corretamente o filtro "mostrar todas as organizações" a administradores totais, o endpoint 'contacts data.php' utiliza uma verificação de permissão mais fraca através da função
isAdministratorUsers(), que requer apenas a permissão rol edit user. Isso permite que um gerente de usuários que não seja um administrador total ignore o isolamento de organizações multi-tenant ao solicitar diretamente o endpoint 'contacts data.php' com a variável mem show filter definida como 3. Consequentemente, um invasor pode recuperar todos os registros de usuários de todas as organizações na instância, incluindo nomes completos, endereços de e-mail, nomes de login e UUIDs de usuário, mesmo que a configuração do sistema contacts show all esteja desativada.Recomendações
Atualize para a versão 5.0.9.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'contacts data.php' ou monitore solicitações que contenham a variável
mem show filter definida como 3 vindas de contas que não sejam de administradores.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admidio