PT-2026-64160 · Casdoor · Casdoor

CVE-2026-15630

·

Publicado

2026-07-23

·

Atualizado

2026-09-03

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Casdoor versões anteriores a 3.115.1
Description Existe uma falha de bypass de autorização em implantações multi-tenant devido a uma falha de sincronização entre a camada de autorização e a camada do controlador. Um administrador de organização não global pode ignorar os limites do tenant para excluir, criar ou modificar recursos em outros tenants. O problema ocorre porque o filtro de autorização global em routers/authzfilter.go utiliza o parâmetro de consulta de URL id para validar permissões, enquanto os controladores subsequentes, como controllers/user.go, ignoram esse parâmetro e utilizam os campos owner e name do corpo da requisição JSON para identificar o objeto alvo. Isso permite que um invasor autorize uma ação para sua própria organização através do parâmetro id, mas a execute contra uma organização diferente especificando um owner diferente no corpo da requisição.
Os endpoints de API afetados incluem:
  • '/api/add-user'
  • '/api/delete-user'
  • '/api/add-permission'
Recommendations Atualize para uma versão posterior a 3.115.0. Implemente uma regra de WAF para bloquear requisições onde o campo owner no corpo do JSON não corresponda ao contexto da organização derivado da sessão autenticada ou do parâmetro id.

Exploit

Correção

IDOR

Improper Privilege Management

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-15630

Produtos afetados

Casdoor