PT-2026-82625 · Flowintel · Flowintel
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowintel versões 3.3.0 e posteriores
Descrição
Existe uma falha de autorização na API administrativa de edição de usuários. Embora o sistema impeça que administradores de organização editem usuários de outras organizações, ele não restringe a modificação de contas de administradores totais dentro de sua própria organização. Isso permite que um administrador de organização altere a senha de um administrador total, resultando em escalonamento de privilégios. O problema é corrigido através da implementação de uma verificação de limite de privilégios usando a função
is admin() para bloquear essas modificações.Recomendações
Atualize o Flowintel para uma versão onde a verificação de limite
is admin() esteja implementada na API de edição de usuários para evitar que administradores de organização modifiquem contas de administradores totais.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowintel