Tandoor Recipes has Cross-Space IDOR in SyncViewSet.query_synced_folder: missing space scoping on get_object_or_404
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um administrador pode acessar e ativar operações de sincronização (como importações de arquivos do Dropbox ou Nextcloud) em configurações de sincronização de receitas que pertencem a outros espaços de trabalho isolados, além de visualizar os registros de sincronização. Isso quebra o isolamento pretendido entre ambientes de workspace separados.
Tandoor Recipes anterior à versão 2.6.0 não implementa escopo de espaço em SyncViewSet.query_synced_folder(), permitindo que um admin autenticado contorne controles de acesso via IDOR. A consulta get_object_or_404(Sync, pk=pk) omite o filtro space=request.space, possibilitando operações de sincronização e recuperação de logs entre workspaces.