PT-2026-45068 · Unknown · Praisonai-Platform
CVE-2026-48169
·
Publicado
2026-05-29
·
Atualizado
2026-07-13
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PraisonAI Platform (versões afetadas não especificadas)
Description
A API do PraisonAI Platform contém falhas de autorização que quebram o isolamento de workspaces. A camada de serviço para problemas (issues) e projetos realiza buscas globais por chave primária sem verificar a propriedade do workspace, permitindo que qualquer usuário autenticado leia, modifique ou exclua recursos em qualquer workspace manipulando UUIDs em requisições de API. Além disso, os endpoints de gerenciamento de membros exigem apenas a função
member, permitindo que qualquer membro de um workspace se promova a owner e remova o proprietário original.Detalhes técnicos incluem:
- API Endpoints:
/api/v1/workspaces/{workspace id}/issues/{issue id}e/api/v1/workspaces/{workspace id}/projects/{project id}são suscetíveis a Insecure Direct Object Reference (IDOR) porque a camada de serviço ignora oworkspace idfornecido na URL. - Vulnerable Parameters: As variáveis
issue ideproject idsão usadas para buscas globais sem a delimitação do workspace. - Function Names:
IssueService.get(),IssueService.update(),IssueService.delete(),ProjectService.get(),ProjectService.update(),ProjectService.delete()eProjectService.get stats()falham em impor os limites do workspace. Além disso,update member role()eremove member()nas rotas de workspace carecem de verificações adequadas de hierarquia de funções.
Recommendations
- Restringir todos os métodos
get(),update()edelete()noIssueServiceeProjectServicepara verificar se o recurso pertence aoworkspace idfornecido. - Modificar as rotas da API para passar o
workspace idda URL para os métodos de serviço correspondentes. - Atualizar as rotas de gerenciamento de membros para exigir a função
owneratravés da dependênciarequire workspace member(). - Implementar travas no
update member role()para evitar a autopromoção e a escalada de privilégios. - Implementar travas no
remove member()para evitar a remoção do último proprietário do workspace e para impor a hierarquia de funções.
Correção
Missing Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform