漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Snipe-IT: Authorization bypass on bulk editing users
Vulnerability Description
Snipe-IT is an IT asset/license management system. Prior to 8.6.2, an authenticated non-admin user with users.view and users.edit but without users.delete can directly POST to /users/bulksave with delete_user=1 because BulkUsersController::destroy() authorizes only update, allowing the user to soft-delete another non-admin user. This issue is fixed in version 8.6.2.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Vulnerability Type
授权机制不正确
Vulnerability Title
Grokability Snipe-IT 授权问题漏洞
Vulnerability Description
Grokability Snipe-IT是Grokability公司开源的一套开源IT资产/许可证管理系统。 Grokability Snipe-IT 8.6.2之前版本存在授权问题漏洞,该漏洞源于BulkUsersController::destroy()仅授权更新操作,导致拥有users.view和users.edit权限但没有users.delete权限的已认证非管理员用户可向/users/bulksave发送带有delete_user=1的POST请求,从而软删除其他非管理员用户。
CVSS Information
N/A
Vulnerability Type
N/A