Krayin CRM до версии 2.2.3 содержит небезопасную уязвимость прямой ссылки на объект в LeadController, PersonController, OrganizationController, QuoteController и ActivityController, которая позволяет прошедшим проверку подлинности пользователям редактировать, обновлять или удалять записи, принадлежащие другим пользователям. Злоумышленники могут изменять записи CRM и переназначать владельца, используя отсутствующую проверку владения на уровне записи в методах редактирования, обновления и уничтожения.
Показать оригинальное описание (EN)
Krayin CRM through 2.2.3 contains an insecure direct object reference vulnerability in LeadController, PersonController, OrganizationController, QuoteController, and ActivityController that allows authenticated users to edit, update, or delete records owned by other users. Attackers can modify CRM records and reassign ownership by exploiting missing record-level ownership validation in edit, update, and destroy methods.
Характеристики атаки
Последствия
Строка CVSS v4.0