Ad

CVE-2026-18277

HIGH CVSS 3.1: 7,1 EPSS 0.24%
Обновлено 7 августа 2026
Missing
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Missing
Публичный эксплойт Нет

Отсутствие авторизации в OcrModelRight для создания и удаления представлений в Scripta eScriptorium до 26.04.1 позволяет удаленному аутентифицированному пользователю предоставить себе доступ к частной модели OCR другого пользователя и отозвать доступ к модели OCR любого пользователя через запрос POST, поскольку проверка владения помещается в get_context_data() и, следовательно, выполняется только по пути рендеринга GET.

Показать оригинальное описание (EN)

Missing authorization in the OcrModelRight create and delete views in Scripta eScriptorium through 26.04.1 allows a remote authenticated user to grant themselves access to another user's private OCR model and to revoke any user's OCR model access via a POST request, because the ownership check is placed in get_context_data() and therefore runs only on the GET rendering path

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1