PT-2026-68023 · Crafter · Crater
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Crater (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autorização onde o software não aplica as verificações de propriedade da empresa no CustomerPolicy para as operações de visualização, atualização e exclusão. Enquanto outras políticas verificam tanto a permissão do Bouncer quanto o
company id do usuário, as verificações relacionadas a clientes verificam apenas a permissão geral. Além disso, as buscas de clientes vinculadas a rotas e a função deleteCustomers() não possuem escopo, pois utilizam self::find($id) sem um filtro de empresa. Isso permite que um usuário autenticado de uma empresa leia, reatribua ou exclua registros de clientes de outra empresa, o que também desencadeia a exclusão em cascata de faturas e pagamentos associados.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Crater