Серверные библиотеки NL Portal предоставляют серверные компоненты для правительственных порталов Нидерландов, которые взаимодействуют с жителями, клиентами, поставщиками и партнерскими организациями. Пакет `nl.nl-portal:documenten-api` до версии 3.0.0 и пакет `nl.nl-portal:besluiten` от версий 1.5.0 до 3.0.0 не имеют авторизации для каждого пользователя в преобразователях GraphQL, что позволяет аутентифицированному пользователю получить доступ к содержимому документов других пользователей, решениям, контрольным журналам и вложениям решений. Версия 3.0.1 содержит патч.
В качестве обходного пути заблокируйте затронутые операции GraphQL с содержимым документа и решениями на шлюзе API или полностью заблокируйте их типы GraphQL.
Показать оригинальное описание (EN)
NL Portal Backend Libraries provide backend components for Dutch government portals that interact with residents, customers, suppliers, and partner organizations. The `nl.nl-portal:documenten-api` package through version 3.0.0 and the `nl.nl-portal:besluiten` package from version 1.5.0 through 3.0.0 lack per-user authorization in GraphQL resolvers, allowing an authenticated user to access other users’ document contents, decisions, audit trails, and decision attachments. Version 3.0.1 contains a patch. As a workaround, block the affected document-content and decision-related GraphQL operations at the API gateway or block their GraphQL types entirely.
Характеристики атаки
Последствия
Строка CVSS v3.1