PT-2026-60506 · Axelor+1 · Axelor-Open-Platform
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Axelor Open Platform versões anteriores a 8.2.2
Description
Uma falha de bypass de autorização permite que usuários autenticados não administradores escalem privilégios ao explorar restrições de campo não aplicadas em operações de salvamento relacional aninhadas. Atacantes podem modificar campos sensíveis de registros de Usuário, especificamente
roles e group, enviando alterações através do caminho de salvamento de uma entidade relacionada. Este processo ignora o controle USER RESTRICTED FIELDS, fazendo com que a camada de persistência JPA (Java Persistence API) grave as atribuições de função e grupo de administrador fornecidas pelo atacante no momento do commit.Recommendations
Atualize o Axelor Open Platform para a versão 8.2.2 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axelor-Open-Platform