PT-2026-65305 · Unknown · Prospero Flow Crm
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Prospero Flow CRM (versões afetadas não especificadas)
Description
Existe uma Referência Direta Insegura a Objeto (IDOR) no método
DeleteNotificationController::delete() no endpoint GET /notification/delete/{id}. Esta falha permite que qualquer usuário autenticado exclua notificações pertencentes a qualquer outro usuário no sistema, independentemente de sua empresa ou permissões. O problema ocorre porque o controlador utiliza Notification::findOrFail($id) para recuperar registros sem validar a propriedade do user id ou company id. Como os identificadores de notificação são sequenciais, um invasor pode iterar pelos IDs para excluir sistematicamente notificações, impedindo que os usuários visualizem alertas de tickets, atribuições de tarefas e outros eventos do sistema.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao endpoint
GET /notification/delete/{id} para evitar a exclusão não autorizada de notificações.Exploit
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prospero Flow Crm