Версии Snipe-IT до 8.3.7 содержат чувствительные пользовательские атрибуты, связанные с привилегиями учетной записи, которые недостаточно з…
Версии Snipe-IT до 8.3.7 содержат чувствительные пользовательские атрибуты, связанные с привилегиями учетной записи, которые недостаточно защищены от массового назначения. Аутентифицированный, низкопривилегированный пользователь может создать вредоносный запрос API для изменения ограниченных полей другой учетной записи пользователя, включая учетную запись Super Admin. Изменяя адрес электронной почты Super Admin и запуская сброс пароля, злоумышленник может полностью захватить учетную запись Super Admin, что приведет к полному административному контролю экземпляра Snipe-IT.
Продукт получает от вышестоящего компонента входные данные, задающие несколько атрибутов, свойств или полей, которые должны быть инициализированы или обновлены в объекте, однако не обеспечивает надлежащего контроля над тем, какие атрибуты могут быть изменены.
https://cwe.mitre.org/data/definitions/915.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| snipe-it | Отслеживается | |
| snipe-it | * | Отслеживается |