PT-2026-81002 · Dolibarr · Dolibarr
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Dolibarr versões anteriores a 24.0.0
Description
Um problema de autorização quebrada no nível do objeto existe nas rotas de gravação de conta bancária de empresa da API REST. Isso permite que atacantes autenticados com direitos de criação de terceiros criem, substituam ou excluam detalhes de conta bancária de qualquer empresa sem a necessidade de acesso de leitura a essa empresa. Ao injetar IBANs controlados pelo atacante como contas credoras, um invasor pode manipular arquivos de transferência de crédito SEPA (Single Euro Payments Area) regenerados para redirecionar pagamentos de saída para contas sob seu controle.
Recommendations
Atualize para a versão 24.0.0 ou posterior.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolibarr