PT-2024-35952 · Unknown · Centurion Erp

Jon-Nfc

·

Publicado

2024-11-27

·

Atualizado

2025-09-23

·

CVE-2024-53855

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do Centurion ERP anteriores à 1.3.1
Descrição:
Um usuário com permissões de visualização para um ticket pode visualizar os tickets de outra organização da qual não faz parte, caso possua permissões específicas, tais como view ticket change, view ticket incident, view ticket request ou view ticket problem. Este problema se aplica ao navegar pelos endpoints da API para os tickets em questão e não afeta a interface do usuário do Centurion nem as Tarefas do Projeto.
Recomendações:
Para versões anteriores à 1.3.1, atualize para a versão 1.3.1 para resolver o problema.
Como solução alternativa temporária, considere remover as permissões de visualização de tickets dos usuários para mitigar essa vulnerabilidade.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-53855
GHSA-H9Q2-FCC6-R65C

Produtos afetados

Centurion Erp