PT-2026-57216 · Unknown · Simple Machines Forum
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Simple Machines Forum versões anteriores a 2.1.8
Simple Machines Forum versões anteriores a 3.0 Alpha 5
Description
Existe uma falha de bypass de autorização no arquivo
Sources/Actions/AttachmentApprove.php devido a um erro de operador de um único caractere que faz com que as verificações de permissão sempre sejam aprovadas. Isso permite que um usuário autenticado com baixos privilégios aprove, rejeite ou exclua quaisquer anexos pendentes em qualquer fórum sem a permissão approve posts. Além disso, os usuários podem ignorar as filas de moderação de seus próprios uploads e enumerar ou excluir anexos pendentes de outros usuários.Recommendations
Atualize o Simple Machines Forum 2.1 para a versão 2.1.8 ou posterior.
Atualize o Simple Machines Forum 3.0 para a versão 3.0 Alpha 5 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Simple Machines Forum