Dolibarr версий 10.0.0 до 24.0.0 не выполняет проверки авторизации для каждого объекта в конечной точке REST API Users::getGroups, что позволяет прошедшим проверку подлинности пользователям получать членство в группах других пользователей. Злоумышленники могут вызывать GET /users/{id}/groups с произвольными идентификаторами пользователей для доступа к именам групп, ассоциациям сущностей и личным заметкам за пределами границ арендатора.
Показать оригинальное описание (EN)
Dolibarr versions 10.0.0 before 24.0.0 fail to perform per-object authorization checks in the Users::getGroups REST API endpoint, allowing authenticated users to retrieve group memberships of other users. Attackers can call GET /users/{id}/groups with arbitrary user identifiers to access group names, entity associations, and private notes across tenant boundaries.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Dolibarr Dolibarr_Erp\/Crm
cpe:2.3:a:dolibarr:dolibarr_erp\/crm:*:*:*:*:*:*:*:*
|
10.0.0
|
24.0.0
|