漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Snipe-IT: Cross-Tenant Accessory Injection in Snipe-IT API
Vulnerability Description
Snipe-IT is an IT asset/license management system. Prior to 8.6.2, the Accessories API create path mass-assigns request parameters to the Accessory model while company_id is mass assignable, allowing a low-privileged authenticated user in one company to create accessory records under another company when Full Multiple Companies Support is enabled. This issue is fixed in version 8.6.2.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
Vulnerability Type
授权机制缺失
Vulnerability Title
Grokability Snipe-IT 授权问题漏洞
Vulnerability Description
Grokability Snipe-IT是Grokability公司开源的一套开源IT资产/许可证管理系统。 Grokability Snipe-IT 8.6.2之前版本存在授权问题漏洞,该漏洞源于Accessories API创建路径对请求参数进行了批量赋值,且company_id参数是可批量赋值的,当启用完全多公司支持时,可能导致低权限认证用户跨公司创建配件记录。
CVSS Information
N/A
Vulnerability Type
N/A