Podatność w oprogramowaniu drEryk Gabinet

cert.pl 3 tygodni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu drEryk Gabinet i uczestniczył w koordynacji jej ujawnienia.

Podatność CVE-2026-17038: DrEryk Gabinet w wersjach wcześniejszych niż 11.5.0 używa zaszytych na stałe poświadczeń API w swoim komponencie raportowania zgłoszeń. Poświadczenia te mogą zostać użyte do bezpośredniego uwierzytelnienia w API systemu zgłoszeń. Umożliwia to atakującemu wykonywanie uprzywilejowanych operacji wykraczających poza funkcjonalność oferowaną przez aplikację, w tym odczytywanie i modyfikowanie zgłoszeń.

Podziękowania

Za zgłoszenie podatności dziękujemy Wojciechowi Giełdzie.

Idź do oryginalnego materiału