PT-2026-83752 · Tooljet · Tooljet
CVSS v3.1
5.5
Média
| Vetor | AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
ToolJet versões anteriores a 3.16.208
Description
Existe uma falha de bypass de autorização nos endpoints do controlador TooljetDB que aceitam
organizationId no caminho da URL sem verificar se ele corresponde ao workspace do usuário autenticado. Isso permite que usuários autenticados enumerem, criem, renomeiem e excluam tabelas do TooljetDB em qualquer outro workspace ao manipular o parâmetro organizationId.Recommendations
Atualize o ToolJet para a versão 3.16.208 ou posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tooljet