Pacioli 为 ERPNext 提供了最小权限治理机制以及一个受控的代理中间件。在 0.9.6 版本至 0.10.0 版本期间,pacioli-guard 的文档层同意门控机制存在一个安全缺陷:允许嵌套的取消操作绕过对包含它的受控操作所建立的同意检查,而未验证该标记(marker)是否授权了取消行为。 拥有 凭据的攻击者,可以在一个有效的、由人类签发的提交标记(submit marker)下,提交一个由调用者控制的“销售发票”(Sales Invoice)或其他支持的文档,从而对另一个已预先存在且已提交的文档调
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| john-broadway | pacioli | >= 0.9.6, < 0.10.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| john-broadway | pacioli | >= 0.9.6, < 0.10.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet