PT-2026-66545 · Leantime · Leantime
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Leantime versão 3.6.2
Descrição
Existe um problema onde o middleware
VerifyCsrfToken do Laravel é excluído da pilha de middleware global em app/Http/Kernel.php. Isso permite que atacantes não autenticados realizem ações de alteração de estado em nome de usuários autenticados, criando páginas maliciosas enviadas via e-mails de phishing ou sites. Isso pode disparar requisições POST, PUT e DELETE não autorizadas para criar ou excluir projetos, modificar configurações e alterar permissões. Cross-site request forgery é um tipo de ataque que força um usuário autenticado a executar ações indesejadas em uma aplicação web.Recomendações
Atualize o Leantime para uma versão posterior à 3.6.2.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Leantime