Vikunja до версии 2.2.1 содержит ошибку авторизации, при которой конечная точка LinkSharing.ReadAll предоставляет хэши общих ресурсов пользователям с доступом на чтение, что позволяет повысить разрешения до общих ресурсов уровня администратора. Конечная точка GetTaskAttachment выполняет проверку разрешений по идентификаторам задач, предоставленным пользователем, но извлекает вложения по последовательному идентификатору без проверки владельца, что позволяет злоумышленникам загружать и удалять все вложения файлов во всех проектах в масштабе всего экземпляра.
Показать оригинальное описание (EN)
Vikunja before 2.2.1 contains an authorization flaw where the LinkSharing.ReadAll endpoint exposes share hashes to users with read access, enabling permission escalation to admin-level shares. The GetTaskAttachment endpoint performs permission checks against user-supplied task IDs but fetches attachments by sequential ID without verifying ownership, allowing attackers to download and delete all file attachments across all projects instance-wide.
Характеристики атаки
Последствия
Строка CVSS v4.0