Kimai 是一款开源的时间跟踪应用程序。在 2.58.0 版本之前, 、 以及 Web 端的“重复”工作流允许用户从其拥有的历史时间记录派生新的时间记录,即使该用户访问对应项目或活动的权限已被撤销。 具体来说, 在检查“本人时间记录”权限时,未同时验证用户对相关项目和活动的当前团队访问权限;其 逻辑虽然校验了对象可见性,但未验证用户是否仍具有对引用项目和活动的团队访问权限。因此,一条旧的时间记录实际上成为一种持久的“权限凭证”,使攻击者能够在已被撤销权限的项目和活动下创建新的时间记录,从而在管理权限撤销后,污染预
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-52824 | 9.1 CRITICAL | Kimai Docker默认APP_SECRET致Cookie伪造 |
| CVE-2026-52827 | 7.1 HIGH | Kimai API 两因素认证绕过漏洞 |
| CVE-2026-52819 | 6.3 MEDIUM | Kimai 团队主管权限绕过漏洞 |
| CVE-2026-52825 | 5.3 MEDIUM | Kimai 团队API 不当授权漏洞 |
| CVE-2026-52820 | 5.3 MEDIUM | Kimai 查询构造器 OR 绕过导致跨团队项目分配漏洞 |
| CVE-2026-52823 | 5.3 MEDIUM | Kimai 登录CSRF漏洞导致未授权状态变更 |
| CVE-2026-52821 | 5.3 MEDIUM | Kimai 活动时间创建不当授权漏洞 |
| CVE-2026-52826 | 5.3 MEDIUM | Kimai 项目、客户及活动费率编辑端点授权不当漏洞 |
| CVE-2026-52828 | 5.3 MEDIUM | Kimai 导出模板 CRUD 越权访问漏洞 |
暂无评论