PT-2026-65575 · Unknown · Superplane
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
SuperPlane versões anteriores a 0.27.0
Description
Existe um problema nos manipuladores gRPC do
CanvasService onde a autorização quebrada no nível do objeto permite que usuários autenticados com acesso de nível de visualizador em uma organização acessem recursos de outras organizações. Isso ocorre quando UUIDs arbitrários de canvas ou fila são fornecidos sem o escopo da organização. Essa falha permite que invasores leiam o histórico de execução entre locatários e payloads de eventos contendo segredos sensíveis, escrevam itens de fila e eventos de canvas em organizações vítimas, excluam canvases arbitrários e interrompam fluxos de trabalho de automação entre limites de locatários.Recommendations
Atualize o SuperPlane para a versão 0.27.0 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Superplane