Ad

CVE-2026-54418

HIGH CVSS 3.1: 8,1 EPSS 0.25%
Обновлено 28 августа 2026
Leantime
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Leantime
Публичный эксплойт Нет

Leantime до 3.6.2 предоставляет методы JSON-RPC leantime.rpc.TwoFA.TwoFA.getSetupData, saveSecret,verifyAndEnable и Disable2FA, которые действуют на параметр userId, предоставленный вызывающей стороной, без проверки владения, закрепления сеанса или шлюза атрибута разрешения (в отличие от других методов, предоставляемых RPC в том же диспетчере). Любой прошедший проверку подлинности пользователь может вызвать getSetupData с произвольным идентификатором пользователя, чтобы прочитать действующий секрет TOTP этого пользователя, или отключить2FA, чтобы полностью лишить двухфакторную аутентификацию другой учетной записи, полностью отключив защиту 2FA на уровне учетной записи. Это связано с CVE-2026-15509, который охватывает аналогичный шаблон отсутствия авторизации в пути назначения роли editUser/addUser JSON-RPC в том же приложении; Методы службы TwoFA, рассматриваемые здесь, представляют собой отдельный, независимо исправляемый набор конечных точек RPC.

Показать оригинальное описание (EN)

Leantime through 3.6.2 exposes the JSON-RPC methods leantime.rpc.TwoFA.TwoFA.getSetupData, saveSecret, verifyAndEnable, and disable2FA, which act on a caller-supplied userId parameter with no ownership check, session pinning, or permission-attribute gate (unlike other RPC-exposed methods in the same dispatcher).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости