PT-2026-84667 · Craft Cms · Craft Cms
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Craft CMS versões anteriores a 5.10.11
Description
Verificações de autorização insuficientes no endpoint 'assets/move-asset' ocorrem quando a variável
force é definida como 1. Isso permite que usuários autenticados sem permissões de ativos de pares movam seus próprios ativos para pastas de outros usuários e forcem a exclusão de arquivos conflitantes, resultando na substituição e exclusão não autorizada de ativos.Recommendations
Atualize para a versão 5.10.11 ou posterior.
Como mitigação temporária, restrinja o uso do parâmetro
force no endpoint 'assets/move-asset'.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft Cms