PT-2026-64160 · Casdoor · Casdoor
CVE-2026-15630
·
Publicado
2026-07-23
·
Atualizado
2026-09-03
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Casdoor versões anteriores a 3.115.1
Description
Existe uma falha de bypass de autorização em implantações multi-tenant devido a uma falha de sincronização entre a camada de autorização e a camada do controlador. Um administrador de organização não global pode ignorar os limites do tenant para excluir, criar ou modificar recursos em outros tenants. O problema ocorre porque o filtro de autorização global em
routers/authzfilter.go utiliza o parâmetro de consulta de URL id para validar permissões, enquanto os controladores subsequentes, como controllers/user.go, ignoram esse parâmetro e utilizam os campos owner e name do corpo da requisição JSON para identificar o objeto alvo. Isso permite que um invasor autorize uma ação para sua própria organização através do parâmetro id, mas a execute contra uma organização diferente especificando um owner diferente no corpo da requisição.Os endpoints de API afetados incluem:
- '/api/add-user'
- '/api/delete-user'
- '/api/add-permission'
Recommendations
Atualize para uma versão posterior a 3.115.0.
Implemente uma regra de WAF para bloquear requisições onde o campo
owner no corpo do JSON não corresponda ao contexto da organização derivado da sessão autenticada ou do parâmetro id.Exploit
Correção
IDOR
Improper Privilege Management
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Casdoor