PT-2026-45059 · Unknown · Praisonai-Platform
CVE-2026-47405
·
Publicado
2026-05-29
·
Atualizado
2026-07-13
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform versão 0.1.2
Description
Uma falha de controle de acesso permite que um membro de espaço de trabalho autenticado com baixos privilégios realize uma escalada de privilégios vertical e assuma o controle total de um espaço de trabalho. O problema originou-se na função
require workspace member() em praisonai platform/api/deps.py, que define a variável min role como member por padrão. Consequentemente, rotas administrativas que deveriam exigir as funções admin ou owner estão acessíveis a qualquer membro.Um invasor pode explorar isso visando os seguintes endpoints de API:
- 'PATCH /workspaces/{workspace id}'
- 'DELETE /workspaces/{workspace id}'
- 'POST /workspaces/{workspace id}/members'
- 'PATCH /workspaces/{workspace id}/members/{user id}'
- 'DELETE /workspaces/{workspace id}/members/{user id}'
Ao manipular a variável
role nessas requisições, um membro pode promover a si mesmo a owner, adicionar outros usuários não autorizados como administradores ou remover proprietários legítimos do espaço de trabalho.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Missing Authorization
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform