Обход авторизации с помощью ключа, управляемого пользователем, в конечной точке сохранения транзакции в Роскусе
Prospero Flow CRM с 4.9.1 по 5.14.0 позволяет пользователю вести транзакцию и вести учет.
разрешения на создание для раскрытия имени банковского счета, названия банка и карты другой компании
последние четыре цифры через Bank_account_id или Bank_card_id, принадлежащие этой компании в POST
/transaction/save, который сохраняется и отображается без какой-либо проверки владения компанией.
Показать оригинальное описание (EN)
Authorization Bypass Through User-Controlled Key in the transaction save endpoint in Roskus Prospero Flow CRM 4.9.1 through 5.14.0 allows a user with transaction and accounting creation permissions to disclose another company's bank account name, bank name and card last four digits via a bank_account_id or bank_card_id belonging to that company in POST /transaction/save, which is persisted and rendered without any company ownership check.
Характеристики атаки
Последствия
Строка CVSS v4.0