Ad

CVE-2026-77780

MEDIUM CVSS 4.0: 5,3 EPSS 0.25%
Обновлено 1 сентября 2026
Authorization
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Authorization
Публичный эксплойт Нет

Обход авторизации с помощью ключа, управляемого пользователем, в конечной точке сохранения транзакции в Роскусе Prospero Flow CRM с 4.9.1 по 5.14.0 позволяет пользователю вести транзакцию и вести учет. разрешения на создание для раскрытия имени банковского счета, названия банка и карты другой компании последние четыре цифры через Bank_account_id или Bank_card_id, принадлежащие этой компании в POST /transaction/save, который сохраняется и отображается без какой-либо проверки владения компанией.

Показать оригинальное описание (EN)

Authorization Bypass Through User-Controlled Key in the transaction save endpoint in Roskus Prospero Flow CRM 4.9.1 through 5.14.0 allows a user with transaction and accounting creation permissions to disclose another company's bank account name, bank name and card last four digits via a bank_account_id or bank_card_id belonging to that company in POST /transaction/save, which is persisted and rendered without any company ownership check.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0