KiMi是一款开源的时间追踪应用。在2.58.0版本之前, 和 这两个端点会验证团队领导(teamlead)是否有权限编辑团队,但未验证所引用的用户是否具备 权限,也未验证所引用的活动是否具备查看(view)权限。 团队领导可以将超出其可管理范围的(非其团队内的)用户或活动添加到一个可编辑的团队中,从而绕过 和 所强制实施的较窄选择范围。由此产生的关联关系可能被 以及其他基于团队的授权、可见性、报表和工作流逻辑所信赖,从而导致权限控制失效。 该问题已在2.58.0版本中修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-52824 | 9.1 CRITICAL | Kimai Docker默认APP_SECRET致Cookie伪造 |
| CVE-2026-52827 | 7.1 HIGH | Kimai API 两因素认证绕过漏洞 |
| CVE-2026-52819 | 6.3 MEDIUM | Kimai 团队主管权限绕过漏洞 |
| CVE-2026-52820 | 5.3 MEDIUM | Kimai 查询构造器 OR 绕过导致跨团队项目分配漏洞 |
| CVE-2026-52823 | 5.3 MEDIUM | Kimai 登录CSRF漏洞导致未授权状态变更 |
| CVE-2026-52821 | 5.3 MEDIUM | Kimai 活动时间创建不当授权漏洞 |
| CVE-2026-52826 | 5.3 MEDIUM | Kimai 项目、客户及活动费率编辑端点授权不当漏洞 |
| CVE-2026-52828 | 5.3 MEDIUM | Kimai 导出模板 CRUD 越权访问漏洞 |
| CVE-2026-52822 | 5.3 MEDIUM | Kimai 时间轴重启与重复功能权限控制不当 |
暂无评论