PT-2026-79384 · Roskus · Prospero Flow Crm
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Roskus Prospero Flow CRM versões 4.9.1 through 5.14.0
Description
Existe uma falha de bypass de autorização no endpoint de salvamento de transações. Um usuário com permissões de criação de transações e contabilidade pode expor informações bancárias sensíveis de outra empresa, incluindo o nome da conta bancária, o nome do banco e os últimos quatro dígitos do cartão. Isso ocorre quando um
bank account id ou bank card id pertencente a outra empresa é fornecido no endpoint POST '/transaction/save', pois o sistema persiste e renderiza os dados sem verificar a propriedade da empresa.Recommendations
Atualize o Roskus Prospero Flow CRM para uma versão posterior à 5.14.0.
Como medida de mitigação temporária, restrinja as permissões de usuário para criação de transações e contabilidade apenas a pessoal confiável.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Prospero Flow Crm