Snipe-IT — это система управления ИТ-активами/лицензиями. До версии 8.6.3 любая активированная учетная запись могла запрашивать /maintenances/{id} и читать записи об обслуживании активов в той же компании без разрешения на активы или обслуживание. app/Http/Controllers/MaintenancesController.php show() отображает запись без авторизации(), в то время как привязка модели маршрута на уровне компании только предотвращает доступ к другим компаниям. Раскрытые поля включают теги активов, поставщиков, затраты на покупку, примечания и даты.
Эта проблема исправлена в версии 8.6.3.
Показать оригинальное описание (EN)
Snipe-IT is an IT asset/license management system. Prior to 8.6.3, any activated account can request /maintenances/{id} and read maintenance records for assets in the same company without asset or maintenance permission. app/Http/Controllers/MaintenancesController.php show() renders the record without authorize(), while company-scoped route-model binding only prevents access to other companies. Disclosed fields include asset tags, suppliers, purchase costs, notes, and dates. This issue is fixed in version 8.6.3.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
|
— |
8.6.3
|