PT-2026-70130 · Pepperminty · Peppermint
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Peppermint Lab Peppermint versões até o commit ba6e217
Description
Ocorre uma falha de controle de acesso porque a flag
Config.roles active é definida como false por padrão, fazendo com que as verificações de permissão nos manipuladores de tickets, clientes e usuários se comportem como no-ops (operações que não produzem efeito) em instalações padrão. Consequentemente, todos os usuários autenticados podem ignorar os controles de acesso administrativo e de propriedade, permitindo que um invasor com qualquer conta de usuário leia, modifique ou exclua tickets, clientes e usuários pertencentes a outras contas.Recommendations
Atualize o Peppermint Lab Peppermint para uma versão posterior ao commit ba6e217.
Ative a flag
Config.roles active para garantir que as verificações de permissão estejam ativas.Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Peppermint