HomeBox - это домашняя система инвентаризации и организации. Версии до 0.25.0 содержат уязвимость, при которой идентификатор группы по умол…
HomeBox - это домашняя система инвентаризации и организации. Версии до 0.25.0 содержат уязвимость, при которой идентификатор группы по умолчанию оставался постоянно присваиваемым пользователю после приглашения в группу, даже после того, как их доступ к этой группе был отозван. Хотя веб-интерфейс правильно применял отзыв доступа и препятствовал просмотру или изменению содержимого группы, API этого не делал. Поскольку исходный идентификатор группы сохранялся как группа по умолчанию пользователя, и это значение не было должным образом подтверждено, когда заголовок X-Tenant был опущен, пользователь все еще мог выполнять полные операции CRUD в коллекциях группы через API, минуя предполагаемые элементы управления доступом. Эта проблема исправлена в версии 0.25.0.
Программный продукт назначает владельца ресурса, однако этот владелец находится за пределами предполагаемой сферы управления.
https://cwe.mitre.org/data/definitions/708.html →Открыть в коллекции CWE →| Продукт | Вендор | Статус |
|---|---|---|
| Отслеживается | ||
| homebox | * | Отслеживается |