PT-2026-84678 · Kimai · Kimai
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Kimai versões 2.61.0 through 2.62.x
Description
Usuários com baixos privilégios podem modificar seus próprios dados de contrato de trabalho restritos a administradores porque o sistema falha ao aplicar verificações de permissão para certas preferências. Embora a interface web restrinja esses campos usando a permissão de administrador
contract other profile, o WorkContractPreferenceSubscriber registra essas preferências como habilitadas sem verificação. Isso permite que um usuário comum autenticado ignore as restrições por meio do endpoint PATCH '/api/users/{id}/preferences'.Recommendations
Atualize o Kimai para a versão 2.63.0.
Restrinja o acesso ao endpoint PATCH '/api/users/{id}/preferences' para usuários com baixos privilégios para evitar a modificação não autorizada de dados de contrato de trabalho.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kimai