PT-2026-81904 · Growi · Growi
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
GROWI versões anteriores a 8.0.2
Description
Existe uma falha de bypass de autorização na recuperação de anexos. O sistema aplica a verificação de permissão de visualização de página a solicitações de anexos apenas quando a solicitação provém de um usuário autenticado. Na função
retrieveAttachmentFromIdParam() localizada em apps/app/src/server/routes/attachment/get.ts, a verificação de permissão é protegida por uma condição que exige que o usuário não seja nulo. Consequentemente, solicitações sem sessão ignoram completamente essa verificação, permitindo que chamadores não autenticados com um identificador de anexo válido acessem arquivos através dos endpoints '/attachment/:id' e '/download/:id'. Isso ocorre independentemente de a página proprietária do anexo ser privada ou de o chamador possuir as permissões necessárias. O acesso é possível se os identificadores foram expostos anteriormente ou retidos por usuários cujo acesso foi posteriormente revogado.Recommendations
Atualize o GROWI para a versão 8.0.2.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Growi