PT-2024-35952 · Unknown · Centurion Erp
Jon-Nfc
·
Publicado
2024-11-27
·
Atualizado
2025-09-23
·
CVE-2024-53855
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas:
Versões do Centurion ERP anteriores à 1.3.1
Descrição:
Um usuário com permissões de visualização para um ticket pode visualizar os tickets de outra organização da qual não faz parte, caso possua permissões específicas, tais como
view ticket change, view ticket incident, view ticket request ou view ticket problem. Este problema se aplica ao navegar pelos endpoints da API para os tickets em questão e não afeta a interface do usuário do Centurion nem as Tarefas do Projeto.Recomendações:
Para versões anteriores à 1.3.1, atualize para a versão 1.3.1 para resolver o problema.
Como solução alternativa temporária, considere remover as permissões de visualização de tickets dos usuários para mitigar essa vulnerabilidade.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Centurion Erp