PT-2026-81000 · Dolibarr · Dolibarr
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Dolibarr versões anteriores a 24.0.0
Description
Um problema de autorização quebrada no nível do objeto existe nas rotas de gravação de conta de site de terceiros da API REST. Atacantes autenticados com direitos de criação de terceiros podem ignorar as verificações de acesso por objeto, que são aplicadas apenas nas rotas de leitura, para sobrescrever a senha do WebPortal de qualquer empresa. Ao utilizar o endpoint de gravação, um atacante pode substituir a senha de uma empresa vítima, autenticar-se como essa empresa para acessar dados de faturas e recuperar o verificador de senha anterior da vítima a partir da resposta da API.
Recommendations
Atualize para a versão 24.0.0 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolibarr