Обход авторизации через управляемый пользователем ключ в модуле расчета заработной платы в Roskus Prospero Flow CRM до версии 5.15.10 позволяет аутентифицированным пользователям, имеющим разрешение на чтение платежной ведомости, просматривать зарплату и банковские реквизиты сотрудников любой другой компании в экземпляре, а пользователям, имеющим разрешение на создание заработной платы, создавать записи о заработной плате, приписываемые сотрудникам другой компании, поскольку запрос листинга не ограничен компанией вызывающего абонента, а идентификатор сотрудника проверяется на предмет глобального существования, а не членства в компании.
Показать оригинальное описание (EN)
Authorization Bypass Through User-Controlled Key in the payroll module in Roskus Prospero Flow CRM before 5.15.10 allows authenticated users holding the read payroll permission to view the salary and banking details of employees of any other company in the instance, and users holding the create payroll permission to create payroll records attributed to another company's employees, because the listing query is not scoped to the caller's company and the employee identifier is validated for global existence rather than company membership
Характеристики атаки
Последствия
Строка CVSS v4.0