Обход авторизации через управляемый пользователем ключ в API транзакций в Roskus Prospero
Flow CRM версий 5.0.0–5.3.5 позволяет аутентифицированному пользователю читать транзакции других
компании в одном экземпляре через увеличенный идентификатор в GET /api/transaction/{id},
который решается без определения масштаба компании и без какой-либо проверки разрешений.
Показать оригинальное описание (EN)
Authorization Bypass Through User-Controlled Key in the transaction API in Roskus Prospero Flow CRM 5.0.0 through 5.3.5 allows an authenticated user to read the transactions of other companies on the same instance via an incremented identifier in GET /api/transaction/{id}, which is resolved without company scoping and without any permission check.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Roskus Prospero_Flow_Crm
cpe:2.3:a:roskus:prospero_flow_crm:*:*:*:*:*:*:*:*
|
5.0.0
|
5.3.6
|