Отсутствие авторизации в компоненте управления разрешениями в Roskus Prospero Flow CRM до версии 5.2.1 позволяет любому аутентифицированному пользователю предоставлять любой роли, включая свою собственную, полный набор разрешений приложения через созданный POST-запрос к конечной точке сохранения разрешений, которая не выполняет проверку авторизации перед синхронизацией отправленных разрешений с указанной ролью.
Показать оригинальное описание (EN)
Missing Authorization in the permission management component in Roskus Prospero Flow CRM before 5.2.1 allows any authenticated user to grant any role, including their own, the complete set of application permissions via a crafted POST request to the permission save endpoint, which performs no authorization check before synchronizing the submitted permissions to the specified role.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Roskus Prospero_Flow_Crm
cpe:2.3:a:roskus:prospero_flow_crm:*:*:*:*:*:*:*:*
|
0
|
5.2.1
|