PT-2026-99138 · Horilla · Horilla
CVE-2026-86066
·
Publicado
2026-09-25
·
Atualizado
2026-09-28
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Horilla versões anteriores a 2.0.0
Descrição
Existe um problema onde o endpoint '/attendance/approve-validate-attendance-request/' modifica
attendance validated, is validate request approved, approved by e estados de solicitações pendentes via uma requisição HTTP GET antes de chamar a função attendance.save(). Como o Django não exige a validação de Cross-Site Request Forgery (CSRF) para requisições GET, um invasor não autenticado pode enganar um gerente logado com permissões de attendance.change attendance para realizar uma requisição de nível superior. Isso permite que o invasor aprove a frequência silenciosamente usando os privilégios do gerente e atribua a ação à vítima na trilha de auditoria.Recomendações
Atualizar para a versão 2.0.0.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Horilla