PT-2026-50478 · Unknown · Open-Webui
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Open WebUI versões anteriores a 0.9.6
Description
Existe uma falha de bypass de autorização no processo de atualização de eventos do calendário. O endpoint '/api/v1/calendars/events/{event id}/update' valida se o usuário possui acesso de escrita ao calendário onde o evento está localizado atualmente, mas não valida o
calendar id de destino fornecido no corpo da requisição. Consequentemente, a camada de modelo persiste o novo calendar id sem verificação.Isso permite que um usuário com uma conta comum crie um evento em seu próprio calendário e, em seguida, o mova para o calendário de qualquer outro usuário, desde que conheça o ID do calendário de destino. Isso ignora as verificações de autorização normalmente realizadas durante a criação de eventos. Este problema está presente em configurações padrão onde
ENABLE CALENDAR e USER PERMISSIONS FEATURES CALENDAR estão definidos como True.Os impactos potenciais incluem a escalação de acesso apenas de leitura para acesso de escrita em calendários compartilhados, a realização de phishing ou engenharia social ao injetar eventos no calendário privado de uma vítima e a execução de spam de calendário ou ataques de negação de serviço.
Recommendations
Atualize para a versão 0.9.6.
Como mitigação temporária, considere desativar os recursos de calendário definindo
ENABLE CALENDAR ou USER PERMISSIONS FEATURES CALENDAR como False na configuração.Exploit
Correção
DoS
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Open-Webui