PT-2026-68108 · Crafter · Crater

·

CVE-2026-71242

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Crater (versões afetadas não especificadas)
Descrição Existe uma Referência Direta Insegura a Objeto (IDOR) porque a NotePolicy verifica apenas permissões gerais do Bouncer (manage-all-notes ou view-all-notes) sem confirmar se o usuário pertence à empresa proprietária da nota. No NotesController, as ações show(), update() e destroy() realizam a autorização sem passar o modelo Note de destino, e a função scopeWhereCompany não é aplicada a essas ações. Consequentemente, um usuário autenticado de uma empresa pode ler, editar ou excluir notas de outra empresa através do ID da nota.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71242

Produtos afetados

Crater