Ad

CVE-2026-89013

HIGH CVSS 4.0: 8,7 EPSS 0.37%
Обновлено 11 сентября 2026
Dolibarr
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 24.0.1
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Dolibarr
Публичный эксплойт Нет

Dolibarr 23.0.4 до 24.0.1 содержит уязвимость обхода авторизации, которая позволяет неаутентифицированным злоумышленникам читать произвольные файлы через конечные точки хранилища документов, предоставляя специально созданное значение параметра хеш-кода. Злоумышленники могут отправить запрос с hashp=shared, чтобы пропустить проверку токена, удовлетворив при этом условие авторизации в htdocs/document.php и htdocs/viewimage.php, получив доступ к журналам приложений, загруженным бизнес-документам, резервным копиям баз данных, содержащим хэши паролей, и файлам, принадлежащим другим объектам нескольких компаний.

Показать оригинальное описание (EN)

Dolibarr 23.0.4 before 24.0.1 ontains an authorization bypass vulnerability that allows unauthenticated attackers to read arbitrary files through the document storage endpoints by supplying a crafted hashp parameter value. Attackers can send a request with hashp=shared to skip token validation while satisfying the authorization condition in htdocs/document.php and htdocs/viewimage.php, gaining access to application logs, uploaded business documents, database backups containing password hashes, and files belonging to other multicompany entities.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

dolibarr:dolibarr