PT-2026-45036 · Admidio · Admidio
CVE-2026-47226
·
Publicado
2026-03-16
·
Atualizado
2026-08-12
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Admidio versões anteriores a 5.0.10
Description
Um membro autenticado com direitos de upload em qualquer pasta individual pode excluir permanentemente arquivos de outras pastas onde possui apenas acesso de visualização. Isso ocorre porque a verificação de autorização em
modules/documents-files.php valida os direitos de upload usando o parâmetro de URL folder uuid fornecido pelo usuário, em vez da pasta pai real do arquivo alvo. O manipulador file delete subsequentemente verifica apenas os direitos de visualização no local do arquivo, permitindo que um invasor ignore as restrições de direito de upload ao fornecer um folder uuid de uma pasta que ele legitimamente possui, enquanto alveja um arquivo em uma pasta restrita por meio do parâmetro file uuid.Recommendations
Atualize para a versão 5.0.10.
Como mitigação temporária, restrinja os direitos de upload dos usuários ao mínimo necessário e audite as permissões de acesso às pastas para minimizar o risco de exclusão não autorizada de arquivos.
Exploit
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Admidio