Leantime до 3.6.2 предоставляет методы JSON-RPC leantime.rpc.TwoFA.TwoFA.getSetupData, saveSecret,verifyAndEnable и Disable2FA, которые действуют на параметр userId, предоставленный вызывающей стороной, без проверки владения, закрепления сеанса или шлюза атрибута разрешения (в отличие от других методов, предоставляемых RPC в том же диспетчере). Любой прошедший проверку подлинности пользователь может вызвать getSetupData с произвольным идентификатором пользователя, чтобы прочитать действующий секрет TOTP этого пользователя, или отключить2FA, чтобы полностью лишить двухфакторную аутентификацию другой учетной записи, полностью отключив защиту 2FA на уровне учетной записи. Это связано с CVE-2026-15509, который охватывает аналогичный шаблон отсутствия авторизации в пути назначения роли editUser/addUser JSON-RPC в том же приложении; Методы службы TwoFA, рассматриваемые здесь, представляют собой отдельный, независимо исправляемый набор конечных точек RPC.
Показать оригинальное описание (EN)
Leantime through 3.6.2 exposes the JSON-RPC methods leantime.rpc.TwoFA.TwoFA.getSetupData, saveSecret, verifyAndEnable, and disable2FA, which act on a caller-supplied userId parameter with no ownership check, session pinning, or permission-attribute gate (unlike other RPC-exposed methods in the same dispatcher).
Характеристики атаки
Последствия
Строка CVSS v3.1