PT-2026-99704 · Zhistaredu · Startraining
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
zhistaredu StarTraining versões anteriores a 3.8.2
Description
Existe uma falha de bypass de autorização no endpoint authRole. Um invasor remoto pode manipular os argumentos
userId ou roleIds dentro da função SysUser.isAdmin() para ignorar as verificações de segurança.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Restrinja o acesso ao endpoint authRole para minimizar o risco de exploração.
Exploit
IDOR
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Startraining