漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
CVAT < 2.69.0 - Missing Authorization on Quality Reports parent_id Filter Leaks Cross-Organization Report Existence
Vulnerability Description
CVAT before 2.69.0 contains an improper authorization vulnerability in QualityReportViewSet.get_queryset that allows authenticated attackers to enumerate quality report identifiers belonging to other organizations by exploiting a missing check_object_permissions call on the parent_id query parameter of the quality reports API endpoint. Attackers can send requests with sequential integer parent_id values and distinguish between existing and non-existing reports via HTTP 500 versus HTTP 404 response differences, disclosing cross-organization report existence without returning report content.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Vulnerability Type
授权机制缺失
Vulnerability Title
cvat-ai cvat 授权问题漏洞
Vulnerability Description
cvat-ai cvat是cvat-ai的计算机视觉标注工具。 CVAT 2.69.0之前版本存在授权问题漏洞,该漏洞源于在QualityReportViewSet.get_queryset中存在授权不当问题,允许经过身份验证的攻击者通过利用quality reports API端点中parent_id查询参数缺少check_object_permissions调用,发送连续的整数parent_id值请求并根据HTTP 500与HTTP 404响应差异来枚举属于其他组织的质量报告标识符,从而泄露跨组织报告
CVSS Information
N/A
Vulnerability Type
N/A