PT-2026-81915 · Kimai · Kimai
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kimai versões anteriores a 2.56.0
Descrição
Existe um problema onde as verificações de membro de equipe não são aplicadas na função
voteOnAttribute() do TimesheetVoter. Esta função mapeia permissões apenas para own timesheet ou other timesheet. Consequentemente, qualquer usuário autenticado com ROLE TEAMLEAD ou uma função que possua as permissões edit other timesheet ou delete other timesheet pode ler, modificar e excluir permanentemente folhas de ponto de qualquer usuário em todo o sistema via API, independentemente de pertencerem à mesma equipe. Isso é facilitado pelo fato de que os IDs das folhas de ponto são inteiros sequenciais e facilmente enumeráveis.Recomendações
Atualize para a versão 2.56.0 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kimai