Podatność w systemie zarządzania zasobami IT Snipe-IT umożliwia nisko uprzywilejowanemu uwierzytelnionemu użytkownikowi tworzenie rekordów akcesoriów przypisanych do innej firmy. Problem dotyczy konfiguracji z włączoną funkcją Full Multiple Companies Support i wynika z błędu mass assignment w Accessories API.
▸ Pokaż oryginał (EN)
Snipe-IT is an IT asset/license management system. Prior to 8.6.2, the Accessories API create path mass-assigns request parameters to the Accessory model while company_id is mass assignable, allowing a low-privileged authenticated user in one company to create accessory records under another company when Full Multiple Companies Support is enabled. This issue is fixed in version 8.6.2.
Endpoint API służący do tworzenia akcesoriów (Accessories API create path) przypisuje masowo parametry żądania HTTP bezpośrednio do modelu Accessory. Pole company_id jest oznaczone jako mass assignable, co oznacza, że atakujący może samodzielnie wskazać identyfikator dowolnej firmy w żądaniu API. W efekcie użytkownik należący do jednej firmy może tworzyć rekordy akcesoriów widniejące pod inną firmą w systemie, omijając kontrolę dostępu (CWE-862 — brak weryfikacji autoryzacji dla żądanej operacji).
Atakujący może naruszyć integralność danych poprzez tworzenie fałszywych rekordów akcesoriów przypisanych do innych organizacji w systemie, co może prowadzić do manipulacji ewidencją zasobów IT innych firm. Możliwe jest także zakłócenie prawidłowego działania systemu zarządzania zasobami w środowiskach wielofirmowych.
Należy zaktualizować Snipe-IT do wersji 8.6.2, w której problem został naprawiony. Patche dostępne są w referencjach producenta (GitHub releases tag v8.6.2).
Snipeitapp Snipe-IT w wersjach przed 8.6.2 z włączoną funkcją Full Multiple Companies Support
Podatność wymaga aktywnego konta użytkownika w systemie (uwierzytelniony dostęp) oraz włączonej funkcji Full Multiple Companies Support. Poprawka została opublikowana w ramach trzech osobnych commitów na platformie GitHub.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:LSnipeitapp Snipe It
APPSnipeitapp< 8.6.2
Powiązane podatności
RCE w Snipe-IT — Insecure Permissions w API uploadu plików
RCE w Snipe-IT via złośliwy plik backup (CVE-2025-63601)
Path traversal w Snipe-IT umożliwia odczyt dowolnych plików
Snipe-IT: nieuprawnione usuwanie użytkowników przez błąd autoryzacji w BulkUsersController
Snipe-IT: nieautoryzowany dostęp do zasobów poza zakresem firmy (IDOR)