Ad

CVE-2026-53569

MEDIUM CVSS 4.0: 5,3 EPSS 0.34%
Обновлено 20 августа 2026
Frappe
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Frappe
Публичный эксплойт Нет

Frappe — это полнофункциональная платформа веб-приложений. В версии 16.31.0 и более ранних конечные точки toggle_like и mark_as_seen в белом списке в frappe/desk/like.py и frappe/desk/doctype/note/note.py не требуют разрешения на чтение перед изменением метаданных _liked_by или состояния просмотра заметки. Аутентифицированный пользователь может взаимодействовать с документами или заметками, которые он не может прочитать, раскрывая существование ресурса и изменяя метаданные, связанные с ресурсом.

На момент написания этого обзора выпущенной фиксированной версии не существует.

Показать оригинальное описание (EN)

Frappe is a full-stack web application framework. In version 16.31.0 and earlier, the whitelisted toggle_like and mark_as_seen endpoints in frappe/desk/like.py and frappe/desk/doctype/note/note.py do not enforce read permission before modifying _liked_by metadata or a Note seen state. An authenticated user can interact with documents or notes that the user cannot read, disclosing resource existence and modifying resource-associated metadata. No released fixed version is available as of this review.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0