Уязвимость авторизации на уровне сломанного объекта существует в Grashjs Atlas CMMS до версии 1.6.0. Прошедший проверку подлинности пользователь одного арендатора может читать и изменять запись компании другого арендатора, изменяя только числовой идентификатор в конечной точке /company/{id}. Приложение не применяет проверки владения на уровне клиента при доступе к объектам компании или их обновлении, обеспечивая перекрестный доступ и изменение данных профиля компании.
Показать оригинальное описание (EN)
A Broken Object Level Authorization vulnerability exists in Grashjs Atlas CMMS prior to v1.6.0. An authenticated user from one tenant can read and modify another tenant's company record by changing only the numeric ID in the /company/{id} endpoint. The application does not enforce tenant-level ownership checks when accessing or updating company objects, allowing cross-tenant access and modification of company profile data.
Характеристики атаки
Последствия
Строка CVSS v3.1