Версии Craft CMS от 5.7.0 до 5.10.12 содержат уязвимость раскрытия информации в AssetsController::actionMoveInfo, из-за которой не удается обеспечить соблюдение разрешений тома. Аутентифицированные пользователи панели управления могут отправлять POST-запросы к конечной точке assets/move-info с произвольными идентификаторами папок, чтобы получить количество активов и общий размер хранилища для томов, к которым у них нет доступа.
Показать оригинальное описание (EN)
Craft CMS versions from 5.7.0 before 5.10.12 contain an information disclosure vulnerability in AssetsController::actionMoveInfo that fails to enforce volume permissions. Authenticated control panel users can submit POST requests to the assets/move-info endpoint with arbitrary folderIds to retrieve asset count and total storage size for volumes they cannot access.
Характеристики атаки
Последствия
Строка CVSS v4.0