PT-2026-68022 · Leantime · Leantime
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Leantime versões anteriores a 3.6.3
Descrição
Usuários autenticados podem explorar a ausência de verificação de autorização no dispatcher JSON-RPC. A aplicação falha ao implementar verificações de propriedade, fixação de sessão ou portões de atributos de permissão para métodos específicos. Um invasor pode fornecer um
userId arbitrário para os seguintes endpoints:leantime.rpc.TwoFA.TwoFA.getSetupDataleantime.rpc.TwoFA.TwoFA.saveSecretleantime.rpc.TwoFA.TwoFA.verifyAndEnableleantime.rpc.TwoFA.TwoFA.disable2FA
Ao manipular o parâmetro
userId, um invasor pode ler o segredo de senha única temporária baseada em tempo (TOTP) de outro usuário através do getSetupData ou desativar completamente a autenticação de dois fatores de outra conta usando o disable2FA, anulando efetivamente as proteções de 2FA do nível da conta.Recomendações
Atualize o Leantime para a versão 3.6.3 ou posterior.
Como medida de mitigação temporária, restrinja o acesso aos métodos JSON-RPC
leantime.rpc.TwoFA.TwoFA.getSetupData, leantime.rpc.TwoFA.TwoFA.saveSecret, leantime.rpc.TwoFA.TwoFA.verifyAndEnable e leantime.rpc.TwoFA.TwoFA.disable2FA.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Leantime