PT-2026-60072 · Decidim+2 · Decidim+1
CVE-2026-45415
·
Publicado
2026-07-13
·
Atualizado
2026-08-07
CVSS v3.1
6.0
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Decidim versões anteriores a 0.30.9
Decidim versões 0.31.0 até 0.31.4
Decidim versão 0.32.0.rc1
Description
A aplicação de autorização insuficiente nos endpoints de gerenciamento de registros permite que um gerente de participantes acesse e modifique os formulários de administração de registros de censo CSV. Especificamente, o endpoint '/admin/csv census/census logs' não exige privilégios de administrador total antes de renderizar ou mutar
Decidim::Verifications::CsvDatum. Isso permite que usuários com funções de gerente de participantes criem, atualizem ou excluam linhas de censo, o que pode levar à corrupção de dados de verificação utilizados em fluxos de trabalho de autorização.Recommendations
Atualizar para a versão 0.30.9.
Atualizar para a versão 0.31.5.
Atualizar para a versão 0.32.0.rc2.
Desativar o método de verificação de Censo da Organização como uma medida paliativa temporária.
Exploit
Correção
Missing Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Decidim
Decidim-Verifications