PT-2026-97020 · Kaneo · Kaneo
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Kaneo versões 2.3.12 até 2.12.1
Descrição
Membros autenticados de um espaço de trabalho com funções de visualizador ou membro podem excluir e modificar tarefas além de suas permissões atribuídas. Isso ocorre porque o endpoint 'PATCH /api/task/bulk' verifica a associação ao espaço de trabalho, mas falha em realizar as verificações de permissão baseadas em função exigidas por outros endpoints de tarefa. Um invasor pode usar esse endpoint para excluir permanentemente todas as tarefas ou modificar o status, prioridade, responsável, data de vencimento e etiquetas de tarefas em um espaço de trabalho.
Recomendações
Atualize o Kaneo para a versão 2.12.2 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'PATCH /api/task/bulk'.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kaneo