PT-2026-95969 · Frappe · Erpnext
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Frappe ERPNext versões anteriores a 15.121.0
Frappe ERPNext versões 16.x anteriores a 16.34.0
Description
Um problema de divulgação de informações existe em endpoints de folha de ponto (timesheet) liberados que falham ao aplicar permissões de doctype. Atacantes autenticados podem chamar os endpoints
get projectwise timesheet data, get timesheet detail rate e get timesheet para enumerar e recuperar registros de tempo faturáveis, incluindo nomes de projetos, valores de faturamento e descrições de trabalho, sem as devidas verificações de autorização.Recommendations
Atualize para a versão 15.121.0 ou posterior.
Atualize para a versão 16.34.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Erpnext