CRITICAL🇬🇧 English

CVE-2023-36465

Decidim: nieprawidłowe uprawnienia w module szablonów ankiet

CVSS 9.1v3.1pub. 2023-10-06upd. 2024-11-21

Framework Decidim nie egzekwuje poprawnie uprawnień w module `templates`, co pozwala każdemu zalogowanemu użytkownikowi na dostęp do funkcji administracyjnych zarządzania szablonami ankiet. Podatność jest krytyczna, ponieważ umożliwia nieuprawnioną modyfikację lub usuwanie szablonów ankiet w panelu administracyjnym.

Pokaż oryginał (EN)

Decidim is a participatory democracy framework, written in Ruby on Rails, originally developed for the Barcelona City government online and offline participation website. The `templates` module doesn't enforce the correct permissions, allowing any logged-in user to access to this functionality in the administration panel. An attacker could use this vulnerability to change, create or delete templates of surveys. This issue has been patched in version 0.26.8 and 0.27.4.

🤖 Analiza AI
Jak działa

Moduł `templates` w Decidim nie weryfikuje prawidłowo, czy użytkownik posiada uprawnienia administratora przed udzieleniem dostępu do funkcji zarządzania szablonami w panelu administracyjnym. Każdy zalogowany użytkownik — bez roli administracyjnej — może uzyskać dostęp do tego modułu i wykonywać na nim operacje. Wynika to z brakującej lub błędnie zaimplementowanej kontroli dostępu (CWE-284) oraz nieprawidłowo skonfigurowanych uprawnień do zasobów (CWE-732).

Skutki

Atakujący posiadający dowolne konto użytkownika może tworzyć, modyfikować lub usuwać szablony ankiet w panelu administracyjnym, co może prowadzić do zakłócenia procesów partycypacyjnych oraz naruszenia integralności danych.

Mitygacja

Należy zaktualizować Decidim do wersji 0.26.8 lub 0.27.4, w których problem został rozwiązany. Patche dostępne są w repozytoriach GitHub producenta: github.com/decidim/decidim/releases/tag/v0.26.8 oraz github.com/decidim/decidim/releases/tag/v0.27.4

Kogo dotyczy

Decidim we wszystkich wersjach przed 0.26.8 oraz przed 0.27.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:H/A:L
  • Decidim

    APP
    Decidim
    < 0.26.80.27.0 – 0.27.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-23891CRITICAL9.3PL ✓ten sam produkt

Stored XSS w polu nazwy użytkownika Decidim umożliwia zdalne wykonanie kodu

CVE-2026-40869HIGH7.5ten sam produkt

Decidim is a participatory democracy framework. Starting in version 0.19.0 and prior to versions 0.30.5 and 0....

CVE-2025-65017HIGH8.2ten sam produkt

Decidim is a participatory democracy framework. In versions from 0.30.0 to before 0.30.4 and from 0.31.0.rc1 t...

CVE-2024-45594HIGH7.7ten sam produkt

Decidim is a participatory democracy framework. The meeting embeds feature used in the online or hybrid meetin...

CVE-2023-34090HIGH7.5ten sam produkt

Decidim is a participatory democracy framework, written in Ruby on Rails, originally developed for the Barcelo...