В версиях Craft CMS до 5.10.11 отсутствуют проверки авторизации в конечной точке assets/move-asset, когда указывается Force=1. Аутентифицированные пользователи без разрешений на одноранговые ресурсы могут перемещать свои собственные ресурсы в папки других пользователей и принудительно удалять конфликтующие файлы, что позволяет несанкционированное удаление и замену активов.
Показать оригинальное описание (EN)
Craft CMS versions before 5.10.11 lack authorization checks in the assets/move-asset endpoint when force=1 is supplied. Authenticated users without peer asset permissions can move their own assets into other users' folders and force deletion of conflicting files, allowing unauthorized asset deletion and replacement.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Craftcms Craft_Cms
cpe:2.3:a:craftcms:craft_cms:*:*:*:*:*:*:*:*
|
5.0.0
|
5.10.11
|