PT-2026-52903 · Unknown · Openproject
CVE-2026-44734
·
Publicado
2026-06-26
·
Atualizado
2026-06-27
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenProject versões anteriores a 17.3.2
OpenProject versões anteriores a 17.4.0
Description
Um problema de falta de autorização existe no
CostReportsController. As ações de renomear e atualizar permitem que qualquer usuário autenticado modifique o nome, os filtros e o agrupamento de qualquer relatório de custo público sem verificar a propriedade ou o nível de permissão. Um invasor que identifique o ID numérico de um relatório público pode renomeá-lo ou sobrescrever sua configuração de filtro sem notificar o proprietário.Recommendations
Atualize para a versão 17.3.2.
Atualize para a versão 17.4.0.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openproject