В версиях snipe-it до 8.7.0 не удается обеспечить авторизацию просмотра активов в конечной точке GET /hardware/{asset}/barcode. Злоумышленники, прошедшие проверку подлинности, могут перебирать идентификаторы активов для получения штрих-кодов и перечисления тегов активов среди арендаторов, включая обратимо удаленные и межфирменные активы.
Показать оригинальное описание (EN)
snipe-it versions before 8.7.0 fail to enforce asset view authorization in the GET /hardware/{asset}/barcode endpoint. Authenticated attackers can iterate asset IDs to retrieve barcodes and enumerate asset tags across tenants, including soft-deleted and cross-company assets.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Snipeitapp Snipe-It
cpe:2.3:a:snipeitapp:snipe-it:*:*:*:*:*:*:*:*
|
— |
8.7.0
|