PT-2026-53667 · Unknown · Ruoyi-Vue-Pro
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ruoyi-vue-pro versões anteriores a 2026.05
Descrição
O módulo CRM contém uma falha de autorização ausente no endpoint 'GET /admin-api/crm/follow-up-record/get'. Usuários autenticados podem acessar qualquer registro de acompanhamento iterando IDs numéricos sequenciais. Ao enviar solicitações com parâmetros
id arbitrários, um invasor pode ler notas de acompanhamento, anexos de arquivos, informações de agendamento e referências de entidades comerciais de outros usuários.Recomendações
Atualize o ruoyi-vue-pro para a versão que contém o commit c779a47.
Como mitigação temporária, restrinja o acesso ao endpoint 'GET /admin-api/crm/follow-up-record/get'.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ruoyi-Vue-Pro