Podatność w oprogramowaniu WEBCON BPS

cert.pl 4 dni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu WEBCON BPS i koordynował proces ujawniania informacji.

Podatność CVE-2026-92419: WEBCON BPS jest podatny na Insecure Direct Object Reference (IDOR) w endpoincie /api/vacations/{path}. Parametr selectedPeople w API wykresu urlopowego nie weryfikuje, czy użytkownik wykonujący żądanie jest uprawniony do dostępu do danych wskazanych użytkowników. Uwierzytelniony atakujący może podać dowolne loginy użytkowników w parametrze selectedPeople, aby wyświetlić harmonogramy urlopów innych pracowników, w tym kierowników i pracowników z innych oddziałów, niezależnie od ograniczeń dostępu wynikających z logiki biznesowej, co prowadzi do nieuprawnionego ujawnienia wrażliwych informacji dotyczących harmonogramów.

Podatność została naprawiona w wersjach: 2025.2.1.177 oraz 2026.1.1.20.

Podziękowania

Za zgłoszenie podatności dziękujemy Robertowi Strzodzie.

Idź do oryginalnego materiału