CVE-2026-33730

MEDIUM CVSS 3.1: 6,5
Обновлено 27 марта 2026
PHP
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

Точка продаж с открытым исходным кодом (opensourcepos) — это веб-приложение для точек продаж, написанное на PHP с использованием платформы CodeIgniter. До версии 3.4.2 уязвимость небезопасной прямой ссылки на объект (IDOR) позволяла аутентифицированному пользователю с низким уровнем привилегий получить доступ к функции смены паролей других пользователей, включая администраторов, путем манипулирования параметром `employee_id`. Приложение не проверяет владение объектом и не обеспечивает проверку авторизации.

Версия 3.4.2 добавляет проверки авторизации на уровне объекта для проверки того, что текущий пользователь владеет идентификатором сотрудника, к которому осуществляется доступ.

Показать оригинальное описание (EN)

Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Prior to version 3.4.2, an Insecure Direct Object Reference (IDOR) vulnerability allows an authenticated low-privileged user to access the password change functionality of other users, including administrators, by manipulating the `employee_id` parameter. The application does not verify object ownership or enforce authorization checks. Version 3.4.2 adds object-level authorization checks to validate that the current user owns the employee_id being accessed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1