PT-2026-97344 · Unknown · Webcon Bps
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
WEBCON BPS versões anteriores a 2025.2.1.177
WEBCON BPS versões anteriores a 2026.1.1.20
Description
Existe uma Referência Direta Insegura a Objetos (IDOR) no endpoint '/api/vacations/{path}'. A API do gráfico de férias Gantt não valida se o usuário solicitante está autorizado a acessar os dados dos usuários especificados no parâmetro
selectedPeople. Um invasor autenticado pode fornecer logins de usuários arbitrários no parâmetro selectedPeople para visualizar as escalas de férias de outros funcionários, incluindo gerentes e equipes de outros escritórios, ignorando as restrições de lógica de negócio e resultando na divulgação não autorizada de informações confidenciais de agendamento.Recommendations
Atualize para a versão 2025.2.1.177.
Atualize para a versão 2026.1.1.20.
Como medida de mitigação temporária, restrinja o acesso ao endpoint '/api/vacations/{path}' ou evite o uso do parâmetro
selectedPeople até que as atualizações sejam aplicadas.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Webcon Bps