V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-24039
ANC
Средний

Horilla - это бесплатная и открытая система управления человеческими ресурсами (HRMS). Версия 1.4.0 имеет неправильный контроль доступа, по…

CVSS
4.3
Средний
EPSS
0.00
p15
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Horilla - это бесплатная и открытая система управления человеческими ресурсами (HRMS). Версия 1.4.0 имеет неправильный контроль доступа, позволяющий низкопривилегированным сотрудникам самостоятельно одобрить документы, которые они загрузили. Пользовательский интерфейс для утверждения документов предназначен только для администратора или высокопривилегированных ролей; однако недостаточная проверка авторизации на стороне сервера на конечной точке утверждения позволяет стандартному сотруднику изменять статус одобрения своего собственного загруженного документа. Успешная эксплуатация позволяет пользователям, у которых есть только разрешения на уровне сотрудников, изменять состояние приложения, зарезервированное для администраторов. Это подрывает целостность HR-процессов (например, принятие учетных данных, сертификатов или вспомогательных материалов) и может позволить представлять непроверенные документы. Эта проблема исправлена в версии 1.5.0.

Теги · CWE
CWE-284
CAPEC-19
CAPEC-441
CAPEC-478
CAPEC-479
CAPEC-502
CAPEC-503
CAPEC-536
CAPEC-546
CAPEC-550
CAPEC-551
CAPEC-552
CAPEC-556
CAPEC-558
CAPEC-562
CAPEC-563
CAPEC-564
CAPEC-578
Затронутые продукты
Horilla
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: L
Низкое (L)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.002 · p15
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-552 · CWE-284
└ через CAPEC-558 · CWE-284
└ через CAPEC-552 · CWE-284
└ через CAPEC-564 · CWE-284
└ через CAPEC-478 · CWE-284
└ через CAPEC-564 · CWE-284
└ через CAPEC-19 · CWE-284
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
horilla*Отслеживается