PT-2026-45063 · Unknown · Praisonai-Platform
CVE-2026-47409
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autorização que permite que um usuário com a função de membro remova qualquer outro membro de um workspace, incluindo o proprietário do workspace. Isso ocorre porque o endpoint
DELETE /workspaces/{workspace id}/members/{user id} exige apenas que o solicitante seja um membro do workspace, sem verificar se o solicitante possui os privilégios administrativos necessários ou se o usuário alvo é o último proprietário. A causa raiz está na função MemberService.remove(), que exclui o registro do membro sem realizar verificações de função do solicitante ou implementar lógica de proteção do proprietário. Um invasor pode explorar isso obtendo o user id do proprietário e enviando uma requisição DELETE para o endpoint afetado, bloqueando efetivamente o proprietário legítimo de seu próprio workspace.Recommendations
Restringir o acesso ao endpoint
DELETE /workspaces/{workspace id}/members/{user id} apenas a usuários com a função de proprietário.
Implementar uma verificação na lógica de remove member para impedir a remoção do último proprietário restante de um workspace.
Evitar o uso do parâmetro user id no endpoint DELETE /workspaces/{workspace id}/members/{user id} caso o solicitante não possua privilégios de proprietário ou administrador.Exploit
Correção
Improper Privilege Management
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform