Версии Snipe-IT до 8.7.0 не могут должным образом определить объем запросов отчета о приемке активов по компаниям, что позволяет прошедшим проверку подлинности пользователям report.view читать ожидающие приемки во всех компаниях. Злоумышленники могут получить доступ к странице отчета unaccepted_assets или к экспорту в формате CSV, чтобы раскрыть данные инвентаризации между компаниями и имена правопреемников без проверки доступа для каждой строки.
Показать оригинальное описание (EN)
Snipe-IT versions before 8.7.0 fail to properly scope asset acceptance report queries by company, allowing authenticated reports.view users to read pending acceptances across all companies. Attackers can access the unaccepted_assets report page or CSV export to disclose cross-company inventory details and assignee names without per-row access validation.
Характеристики атаки
Последствия
Строка CVSS v4.0