Отсутствие авторизации у потребителя веб-сокета в Scripta eScriptorium до 26.04.1 позволяет удаленному аутентифицированному пользователю подписаться на поток событий любого документа и наблюдать за сегментацией, транскрипцией, импортом, экспортом и обучением другого пользователя через значения object_cls и object_pk сообщения присоединения, которые передаются в group_add без проверки доступа.
Показать оригинальное описание (EN)
Missing authorization in the websocket consumer in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to subscribe to any document's event stream and observe another user's segmentation, transcription, import, export and training activity via the object_cls and object_pk values of a join-room message, which are passed to group_add without an access check
Характеристики атаки
Последствия
Строка CVSS v3.1