Версии Snipe-IT <= 8.6.3 (исправлено в 8.7.0) не проверяют авторизацию назначения компании перед сохранением записей пользователей через REST API. В Api\UsersController::store() и ::update() запись пользователя заполняется из запроса и сохраняется перед фильтрацией запрошенных значений Company_id/company_ids[] по разрешенным компаниям актера (Company::getIdsForCurrentUser()). При установке с использованием полной поддержки нескольких компаний (FMCS) пользователь, не являющийся суперпользователем, владеющим файломusers.create (илиusers.edit для целевого пользователя), может отправлять идентификаторы компаний для компаний, находящихся за пределами его области действия, включая сочетание разрешенных и иностранных идентификаторов, что приводит к фиксации строки учетной записи в базе данных до проверки авторизации.
Если установлено значение null_company_is_floater=1, апостериорный фильтр оставляет пустую сводную информацию о компании, а учетная запись сохраняется как «плавающая» с видимостью между компаниями, что позволяет создавать или перемещать учетные записи пользователей за пределы границ арендатора.
Показать оригинальное описание (EN)
Snipe-IT versions <= 8.6.3 (fixed in 8.7.0) do not validate company assignment authorization before persisting user records via the REST API. In Api\UsersController::store() and ::update(), the user record is filled from the request and saved before the requested company_id / company_ids[] values are filtered against the actor's permitted companies (Company::getIdsForCurrentUser()). On installs using Full Multiple Companies Support (FMCS), a non-superuser holding users.create (or users.edit on a target user) can submit company identifiers for companies outside their scope — including a mix of permitted and foreign ids — causing the account row to be committed to the database before authorization is checked. Where null_company_is_floater=1 is set, the post-hoc filter leaves an empty company pivot and the account is persisted as a "floater" with cross-company visibility, allowing creation or relocation of user accounts across tenant boundaries.
Характеристики атаки
Последствия
Строка CVSS v4.0