PT-2026-60251 · Git+1 · Immich
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
immich versões anteriores a 3.0.3
Description
Existe uma falha de controle de acesso no endpoint 'PUT /albums/:id/user/:userId'. Este problema permite que usuários com permissões de editor em um álbum compartilhado modifiquem as funções dos membros, pois as restrições exclusivas do proprietário não são aplicadas corretamente. Um invasor com acesso de editor pode executar requisições sequenciais para rebaixar o proprietário do álbum a editor e promover a si mesmo ao cargo de proprietário, obtendo controle total sobre o álbum, incluindo a capacidade de excluir conteúdo e expulsar outros membros.
Recommendations
Atualize para a versão 3.0.3 ou posterior.
Restrinja o acesso ao endpoint 'PUT /albums/:id/user/:userId' para evitar modificações de função não autorizadas.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Immich