Ad

CVE-2026-59233

HIGH CVSS 4.0: 8,7 EPSS 0.24%
Обновлено 10 августа 2026
Roskus
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 0 — 5.2.1
Устранено в версии 5.2.1
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Roskus
Публичный эксплойт Нет

Отсутствие авторизации в компоненте управления разрешениями в Roskus Prospero Flow CRM до версии 5.2.1 позволяет любому аутентифицированному пользователю предоставлять любой роли, включая свою собственную, полный набор разрешений приложения через созданный POST-запрос к конечной точке сохранения разрешений, которая не выполняет проверку авторизации перед синхронизацией отправленных разрешений с указанной ролью.

Показать оригинальное описание (EN)

Missing Authorization in the permission management component in Roskus Prospero Flow CRM before 5.2.1 allows any authenticated user to grant any role, including their own, the complete set of application permissions via a crafted POST request to the permission save endpoint, which performs no authorization check before synchronizing the submitted permissions to the specified role.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Roskus Prospero_Flow_Crm
cpe:2.3:a:roskus:prospero_flow_crm:*:*:*:*:*:*:*:*
0 5.2.1