Vulnerability Information
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
Vulnerability Title
CVAT < 2.69.0 - Missing Authorization on Quality Reports parent_id Filter Leaks Cross-Organization Report Existence
Vulnerability Description
CVAT before 2.69.0 contains an improper authorization vulnerability in QualityReportViewSet.get_queryset that allows authenticated attackers to enumerate quality report identifiers belonging to other organizations by exploiting a missing check_object_permissions call on the parent_id query parameter of the quality reports API endpoint. Attackers can send requests with sequential integer parent_id values and distinguish between existing and non-existing reports via HTTP 500 versus HTTP 404 response differences, disclosing cross-organization report existence without returning report content.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Vulnerability Type
授权机制缺失
Vulnerability Title
cvat-ai cvat 授权问题漏洞
Vulnerability Description
cvat-ai cvat是cvat-ai的计算机视觉标注工具。 CVAT 2.69.0之前版本存在授权问题漏洞,该漏洞源于在QualityReportViewSet.get_queryset中存在授权不当问题,允许经过身份验证的攻击者通过利用quality reports API端点中parent_id查询参数缺少check_object_permissions调用,发送连续的整数parent_id值请求并根据HTTP 500与HTTP 404响应差异来枚举属于其他组织的质量报告标识符,从而泄露跨组织报告
CVSS Information
N/A
Vulnerability Type
N/A