Snipe-IT до версии 8.7.0 не может должным образом обеспечить соблюдение шлюза авторизации viewKeys в конечных точках экспорта CSV и индекса API, что позволяет прошедшим проверку подлинности пользователям только с разрешением Licenses.view получить доступ к ключам продукта. Злоумышленники могут загрузить все лицензионные ключи оптом через экспорт CSV или проверить возможные ключи с помощью несоответствий в ответах API без необходимости разрешения viewKeys.
Показать оригинальное описание (EN)
Snipe-IT before 8.7.0 fails to properly enforce the viewKeys authorization gate in CSV export and API index endpoints, allowing authenticated users with only licenses.view permission to access product keys. Attackers can download all license keys in bulk via CSV export or validate candidate keys through API response discrepancies without needing the viewKeys permission.
Характеристики атаки
Последствия
Строка CVSS v4.0