В версиях от Checkmate до 3.11.0 отсутствует промежуточное программное обеспечение защиты роли isAllowed в маршрутах окна обслуживания, уведомления и удаления проверки, что позволяет пользователям с доступом только для чтения выполнять административные действия. Злоумышленники с сеансами роли пользователя могут создавать произвольные окна обслуживания, чтобы отключить оповещения, изменять каналы уведомлений и удалять историю проверок монитора, чтобы стереть доказательства инцидента.
Показать оригинальное описание (EN)
Checkmate through 3.11.0 omits the isAllowed role guard middleware on maintenance-window, notification, and check-deletion routes, allowing read-only users to perform administrative actions. Attackers with user-role sessions can create arbitrary maintenance windows to silence alerts, modify notification channels, and delete monitor check history to erase incident evidence.
Характеристики атаки
Последствия
Строка CVSS v4.0