Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.
Podatność CVE-2026-92419: WEBCON BPS jest podatny na Insecure Direct Object Reference (IDOR) w endpoincie /api/vacations/{path}. Parametr selectedPeople w API wykresu urlopowego nie weryfikuje, czy użytkownik wykonujący żądanie jest uprawniony do dostępu do danych wskazanych użytkowników. Uwierzytelniony atakujący może podać dowolne loginy użytkowników w parametrze selectedPeople, aby wyświetlić harmonogramy urlopów innych pracowników, w tym kierowników i pracowników z innych oddziałów, niezależnie od ograniczeń dostępu wynikających z logiki biznesowej, co prowadzi do nieuprawnionego ujawnienia wrażliwych informacji dotyczących harmonogramów.
Podatność została naprawiona w wersjach: 2025.2.1.177 oraz 2026.1.1.20.
Podziękowania
Za zgłoszenie podatności dziękujemy Robertowi Strzodzie.


