PT-2026-82626 · Flowintel · Flowintel
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Flowintel versão 3.3.0
Description
Uma falha de autorização existe onde o endpoint de API '/my assignment/user' está acessível a qualquer usuário de API autenticado. O endpoint utiliza o parâmetro
user id para identificar o usuário cujas atribuições devem ser recuperadas, mas carece de controle de acesso baseado em função adequado. Isso permite que um usuário autenticado com menos privilégios acesse informações de atribuição de outros usuários ao fornecer seus respectivos identificadores.Recommendations
Atualizar o Flowintel versão 3.3.0 para uma versão onde o endpoint '/my assignment/user' seja restrito a administradores ou administradores de organização.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flowintel