Версии Kimai до 2.65.0 содержат уязвимость обхода авторизации в конечной точке сбора расписаний REST API, которая не позволяет обеспечить контроль доступа группы действий. Пользователи с разрешением view_other_timesheet могут составлять расписания с использованием действий, ограниченных группами, к которым они не принадлежат, минуя запланированную изоляцию данных.
Показать оригинальное описание (EN)
Kimai versions before 2.65.0 contain an authorization bypass vulnerability in the REST API timesheet collection endpoint that fails to enforce activity-team access controls. Users with view_other_timesheet permission can list timesheets using activities restricted to teams they do not belong to, bypassing intended data isolation.
Характеристики атаки
Последствия
Строка CVSS v4.0