PT-2026-82219 · Unknown · Idurar Erp/Crm

·

CVE-2026-81031

·

Publicado

2026-08-26

·

Atualizado

2026-08-29

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas IDURAR ERP CRM (versões afetadas não especificadas)
Description Existe um problema onde o sistema altera a senha de qualquer conta especificada em uma requisição, em vez da conta que está realizando a requisição. O manipulador de atualização em backend/src/controllers/middlewaresControllers/createUserController/updatePassword.js resolve o usuário autenticado a partir do middleware de token, mas aplica a atualização com base no identificador fornecido no caminho da URL, sem comparar os dois. Embora a rota exija um token de administrador, qualquer sessão de administrador válida permite que um usuário defina uma senha arbitrária para qualquer outra conta de administrador. Além disso, o manipulador de leitura no mesmo diretório de controlador aceita identificadores da mesma maneira, permitindo que um usuário obtenha os identificadores necessários de uma conta alvo.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81031

Produtos afetados

Idurar Erp/Crm