Shelf — это платформа для отслеживания физических активов. Полка мультиарендная; данные изолированы для каждой организации (рабочей области). До версии 1.20.2 несколько конечных точек принимали идентификаторы объектов из ввода запроса и «подключались», читали и обновляли их без проверки принадлежности идентификаторов организации вызывающего абонента.
Аутентифицированный пользователь в организации A, который знал или получил идентификатор, принадлежащий организации B, мог действовать с данными организации B за пределами организации (IDOR между арендаторами). Ограничение только для загрузчика на резервирование личного рабочего пространства также можно было обойти с помощью созданного POST. Версия 1.20.2 исправляет проблему.
Никаких известных обходных путей не существует.
Показать оригинальное описание (EN)
Shelf is a platform for tracking physical assets. Shelf is multi-tenant; data is isolated per organization (workspace). Prior to version 1.20.2, several endpoints accepted entity IDs from request input and `connect`-ed / read / updated them without verifying the IDs belonged to the caller's organization. An authenticated user in Org A who knew or obtained an ID belonging to Org B could act on Org B's data across organization boundaries (a cross-tenant IDOR). A loader-only restriction on personal-workspace bookings was also bypassable via a crafted POST. Version 1.20.2 patches the issue. No known workarounds are available.
Характеристики атаки
Последствия
Строка CVSS v3.1