PT-2026-83234 · Vikunja · Vikunja
CVE-2026-55067
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões anteriores a 2.4.0
Description
Existe um problema onde o valor
project view id no corpo da requisição pode ser atribuído em massa através da função Bucket.Update() em pkg/models/kanban.go. Embora o sistema valide se o bucket pertence ao projeto e à visualização especificados na URL, ele não valida a visualização de destino fornecida no corpo da requisição. Isso permite que qualquer usuário autenticado realoque um bucket de sua propriedade para a visualização Kanban de outro locatário. Como o bucket injetado mantém o conteúdo e a propriedade controlados pelo invasor, isso pode levar à desfiguração (defacement) entre locatários. O endpoint de API afetado é 'POST /api/v1/projects/{project}/views/{view}/buckets/{bucket}' e a variável vulnerável é project view id.Recommendations
Atualize para a versão 2.4.0.
Como medida de mitigação temporária, restrinja o uso do endpoint 'POST /api/v1/projects/{project}/views/{view}/buckets/{bucket}' apenas a usuários confiáveis.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja