PT-2026-56485 · Affine · Affine
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AFFiNE (versões afetadas não especificadas)
Descrição
O campo GraphQL
histories não valida as permissões Doc.Read antes de expor o histórico de edição de um documento. Isso permite que membros autenticados do espaço de trabalho recuperem linhas do tempo de conteúdo restrito ao fornecer GUIDs de documentos arbitrários. As informações expostas incluem nomes de usuário, e-mails e carimbos de data/hora de páginas privadas às quais o solicitante não tem acesso.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Affine