Pacioli 为 ERPNext 提供了最小权限治理机制以及一个受控的代理中间件。在 0.9.6 版本至 0.10.0 版本期间,pacioli-guard 的文档层同意门控机制存在一个安全缺陷:允许嵌套的取消操作绕过对包含它的受控操作所建立的同意检查,而未验证该标记(marker)是否授权了取消行为。 拥有 凭据的攻击者,可以在一个有效的、由人类签发的提交标记(submit marker)下,提交一个由调用者控制的“销售发票”(Sales Invoice)或其他支持的文档,从而对另一个已预先存在且已提交的文档调
| 厂商 | 产品 | 版本范围 | 状态 |
|---|---|---|---|
| john-broadway | pacioli | >= 0.9.6, < 0.10.0 |
affected |
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| john-broadway | pacioli | >= 0.9.6, < 0.10.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论