PT-2026-70138 · Unknown · Badchoice Handesk
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
BadChoice Handesk versões anteriores a 2026-07-10
Descrição
Um controle de acesso quebrado permite que agentes autenticados sobrescrevam registros de leads pertencentes a outras equipes. Isso ocorre porque o endpoint 'LeadsController@update' não realiza verificações de autorização e o modelo Lead possui o guarded definido como um array vazio, permitindo a atribuição em massa (recurso que permite a atualização de múltiplas colunas do banco de dados simultaneamente via uma única requisição). Um invasor com privilégios de agente pode corromper dados de leads entre diferentes limites de equipe.
Recomendações
Atualize para uma versão lançada após 10/07/2026.
Restrinja o acesso ao endpoint 'LeadsController@update' até que uma correção seja aplicada.
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Badchoice Handesk