Общий маршрут загрузки Akaunting (app/Http/Controllers/Common/Uploads.php::download(), доступный по адресу uploads/{id}/download только за общим промежуточным программным обеспечением аутентификации) извлекает запрошенную медиа-запись по идентификатору без проверки того, что она принадлежит собственной компании запрашивающего клиента портала, что позволяет любому прошедшему проверку подлинности клиенту портала загружать загруженные файлы любой другой компании, угадывая или перечисляя идентификаторы мультимедиа. Исправлено в коммите 80ef6d3 (12 июля 2026 г.), в котором добавлена явная проверка владения, сравнивающая родительскую запись contact_id носителя с собственным контактом запрашивающего пользователя.
Показать оригинальное описание (EN)
Akaunting's shared download route (app/Http/Controllers/Common/Uploads.php::download, reachable at uploads/{id}/download behind only generic auth middleware) fetched the requested Media record by ID with no verification that it belonged to the requesting portal customer's own company, allowing any authenticated portal customer to download any other company's uploaded files by guessing or enumerating media IDs.
Характеристики атаки
Последствия
Строка CVSS v3.1