PT-2026-53103 · Glpi · Glpi
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
glpi-project glpi versões 11.0.5 a 11.0.7
Description
Um bypass de autorização existe no componente Document Handler dentro do arquivo 'front/document.send.php'. O problema ocorre na função
Document::canViewFile() ao processar o parâmetro docid. Esta falha permite que um invasor remoto ignore as verificações de autorização, embora o ataque seja caracterizado por alta complexidade e difícil explorabilidade.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao parâmetro
docid no arquivo 'front/document.send.php' para minimizar o risco de exploração.Exploit
Improper Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Glpi