PT-2026-67335 · Vikunja · Vikunja
CVE-2026-68582
·
Publicado
2026-08-02
·
Atualizado
2026-08-02
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Vikunja versões 0.24.0 through 2.3.0
Description
Um problema de autorização quebrada no nível do objeto (BOLA) existe no endpoint de coleta de tarefas 'GET /api/v1/projects/{project}/views/{view}/tasks'. O sistema carrega a visualização do projeto a partir do caminho da URL sem verificar se o chamador está autorizado a acessá-la. Para usuários que possuem um token de compartilhamento de link, embora o escopo da tarefa seja limitado ao projeto compartilhado, a visualização é recuperada do caminho controlado pelo invasor sem revalidação. Isso permite que um detentor de token de compartilhamento de link leia registros de buckets kanban de qualquer locatário na instância, incluindo títulos de buckets e o objeto de usuário
created by contendo username, name e id. Além disso, a falta de pré-autorização cria um oráculo de existência para IDs de projeto e visualização, permitindo que usuários autenticados e detentores de links de compartilhamento determinem se IDs específicos existem com base na resposta do servidor (404 vs. não-404). O conteúdo das tarefas não é divulgado.Recommendations
Atualizar para a versão 2.4.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vikunja