PT-2026-81004 · Dolibarr+1 · Dolibarr
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Dolibarr versões anteriores a 24.0.0
Description
Um problema de autorização inadequada existe no endpoint de atualização da API REST de relatórios de despesas. Atacantes autenticados com direitos de criação de despesas podem ignorar o fluxo de aprovação ao modificar diretamente os campos de status de aprovação e identidade do aprovador. Isso permite a manipulação de campos de estado do fluxo de trabalho para avançar relatórios de despesas para o status aprovado ou fechado sem as permissões de aprovação necessárias, resultando também em inconsistências forenses nos registros de auditoria devido à ausência de carimbos de data/hora de aprovação.
Recommendations
Atualize para a versão 24.0.0 ou posterior.
Restrinja o acesso ao endpoint de atualização da API REST de relatórios de despesas para usuários que não devem ter autoridade de aprovação.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolibarr