W systemie Snipe-IT do zarządzania zasobami IT podatność typu IDOR (Insecure Direct Object Reference, CWE-639) pozwala uwierzytelnionemu użytkownikowi na przeniesienie rekordu konserwacji na zasób należący do innej firmy. Zagrożenie dotyczy wersji przed 8.6.2 i może prowadzić do nieuprawnionej modyfikacji danych poza dozwolonym zakresem organizacyjnym.
▸ Pokaż oryginał (EN)
Snipe-IT is an IT asset/license management system. Prior to 8.6.2, PATCH or PUT /api/v1/maintenances/{maintenance_id} checks access to the current maintenance record and asset but then fills attacker-controlled fields including asset_id without re-authorizing the newly supplied asset, allowing an authorized user to move a maintenance record onto an asset outside their company scope. This issue is fixed in version 8.6.2.
Endpoint PATCH lub PUT /api/v1/maintenances/{maintenance_id} weryfikuje uprawnienia użytkownika do aktualnego rekordu konserwacji i powiązanego zasobu, jednak następnie przyjmuje i zapisuje kontrolowane przez atakującego pole asset_id bez ponownego sprawdzenia uprawnień do nowo wskazanego zasobu. Uwierzytelniony użytkownik może więc podać identyfikator zasobu należącego do innej firmy, skutecznie przypisując do niego rekord konserwacji poza swoim dozwolonym zakresem.
Atakujący może nieautoryzowanie modyfikować dane dotyczące konserwacji zasobów należących do innych firm lub jednostek organizacyjnych w systemie, naruszając izolację danych między firmami (multi-tenancy).
Należy zaktualizować Snipe-IT do wersji 8.6.2, w której problem został naprawiony. Patch dostępny jest w oficjalnym repozytorium GitHub projektu.
Snipe-IT (Snipeitapp Snipe-It) w wersjach przed 8.6.2.
Podatność została naprawiona w wersji 8.6.2. Szczegóły techniczne oraz commit naprawczy dostępne są w security advisory projektu na GitHub (GHSA-575r-357h-fhch).
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:NSnipeitapp Snipe It
APPSnipeitapp< 8.6.2
Powiązane podatności
RCE w Snipe-IT — Insecure Permissions w API uploadu plików
RCE w Snipe-IT via złośliwy plik backup (CVE-2025-63601)
Snipe-IT: nieuprawnione usuwanie użytkowników przez błąd autoryzacji w BulkUsersController
Snipe-IT: nieautoryzowane tworzenie akcesoriów w innych firmach (mass assignment)
Path traversal w Snipe-IT umożliwia odczyt dowolnych plików