PT-2026-84680 · Kimai · Kimai
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Kimai versões anteriores a 2.65.0
Descrição
Um problema de autorização inadequada existe nos endpoints padrão de criação de equipe. Um usuário autenticado com privilégios de gerenciamento de permissões de projeto pode obter direitos de administração de líder de equipe não autorizados sobre uma equipe existente. Isso ocorre quando um usuário cria ou usa um cliente, projeto ou atividade com um nome que corresponda a uma equipe existente. O sistema reutiliza a equipe existente e define o usuário atual como líder da equipe sem verificar a autorização necessária. Os endpoints de API afetados são 'POST /api/customers/{id}/team', 'POST /api/projects/{id}/team' e 'POST /api/activities/{id}/team'.
Recomendações
Atualize o Kimai para a versão 2.65.0.
Exploit
Correção
Incorrect Privilege Assignment
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kimai