Ad

CVE-2026-18750

MEDIUM CVSS 3.1: 5,3 EPSS 0.24%
Обновлено 13 августа 2026
Cert/Cc
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации), CWE-639 Authorization Bypass Through User-Controlled Key
Поставщик Cert/Cc
Публичный эксплойт Нет

vinny/views.py: (ModifyEmailNotifications) IDOR: просмотр извлекает VinceCommEmail по необработанному pk из URL-адреса и переключает email_function/name без проверки принадлежности контакта записи запрашивающему администратору группы. Позволяет администратору поставщика переворачивать маршрутизацию уведомлений (или читать адрес электронной почты/имя) для контакта другого поставщика.

Показать оригинальное описание (EN)

vinny/views.py: (ModifyEmailNotifications) IDOR: view fetches VinceCommEmail by raw pk from URL and toggles email_function/name without checking the record's contact belongs to the requesting group-admin. Lets a vendor admin flip notification routing (or read email/name) for another vendor's contact.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

cert/cc:vince

Связанные уязвимости