PT-2026-72014 · Roskus · Prospero Flow Crm
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Roskus Prospero Flow CRM versões anteriores a 5.15.10
Description
Existe uma falha de bypass de autorização no módulo de folha de pagamento onde a consulta de listagem não é limitada à empresa do solicitante e o identificador do funcionário é validado por existência global em vez de pertencer à empresa. Isso permite que usuários autenticados com permissões de leitura de folha de pagamento visualizem detalhes salariais e bancários de funcionários de qualquer outra empresa na instância. Além disso, usuários com permissões de criação de folha de pagamento podem criar registros de pagamento atribuídos a funcionários de outras empresas.
Recommendations
Atualize o Roskus Prospero Flow CRM para a versão 5.15.10 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prospero Flow Crm