PT-2026-53926 · Unknown · Ruoyi-Vue-Plus
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
RuoYi-Vue-Plus versões anteriores a 5.6.3
Descrição
O software expõe endpoints de gerenciamento de tarefas de fluxo de trabalho em '/workflow/task' (FlwTaskController) sem as devidas verificações de permissão. Como o controlador carece de anotações de autorização em nível de classe ou método, esses endpoints são protegidos apenas por autenticação global. Consequentemente, qualquer usuário autenticado pode reatribuir tarefas de aprovação de fluxo de trabalho para usuários arbitrários através da função
updateAssignee, cobrar a execução de tarefas arbitrárias e enumerar todas as tarefas pendentes e finalizadas por meio dos endpoints de listagem pageByAllTaskWait e pageByAllTaskFinish.Recomendações
Atualize o RuoYi-Vue-Plus para a versão que contenha o commit 88d03d9 para aplicar os identificadores de permissão (SaCheckPermission) necessários aos endpoints afetados.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ruoyi-Vue-Plus