← voltar
CVE-2026-28685

Kimai: API invoice endpoint missing customer-level access control (IDOR)

CVSS 6.5 MEDIUMEPSS 0.4%CWE-285
Em resumo

A API de faturas do Kimai permite que líderes de equipe vejam todas as faturas do sistema, incluindo as de clientes que não deveriam ter acesso. Isso ocorre porque o sistema só verifica se o usuário tem permissão geral, mas não valida se ele realmente trabalha com esse cliente específico.

Detalhe técnico

O endpoint GET /api/invoices/{id} implementa controle de acesso baseado em função (ROLE_TEAMLEAD), mas não valida a propriedade do cliente, resultando em uma vulnerabilidade de Referência Direta a Objeto Inseguro (IDOR). Um usuário autenticado com ROLE_TEAMLEAD pode enumerar e recuperar dados sensíveis de faturas em todos os clientes, independentemente da atribuição de equipe. Isso compromete a confidencialidade de dados financeiros e comerciais entre limites organizacionais.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Kimai is a web-based multi-user time-tracking application. Prior to version 2.51.0, "GET /api/invoices/{id}" only checks the role-based view_invoice permission but does not verify the requesting user has access to the invoice's customer. Any user with ROLE_TEAMLEAD (which grants view_invoice) can read all invoices in the system, including those belonging to customers assigned to other teams. This issue has been patched in version 2.51.0.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
kimai · kimai

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →