PT-2026-97339 · Unknown · Invoiceshelf
CVE-2026-55610
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
InvoiceShelf versões anteriores a 2.4.1
Descrição
Em instalações de múltiplas empresas, um usuário com privilégios de Proprietário em uma empresa pode ler e sobrescrever qualquer conta de usuário em qualquer outra empresa na mesma instalação. Isso ocorre porque o endpoint
GET/PUT /api/v1/users/{user} resolve o usuário alvo por uma chave primária global, e a função UserPolicy verifica apenas se o solicitante é proprietário de sua própria empresa de cabeçalho, sem confirmar se o usuário alvo pertence a essa mesma empresa. Essa falha permite a divulgação de dados de usuários entre locatários e a tomada total de controle da conta por meio da sobrescrita de e-mail e senha ou reatribuição de empresa.Recomendações
Atualizar para a versão 2.4.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Invoiceshelf