Podatność w aplikacji MicroRealEstate umożliwia nieuwierzytelnionemu atakującemu dostęp do dokumentów przesłanych przez właścicieli nieruchomości lub lokatorów bez odpowiednich uprawnień. Problem wynika z błędnej kontroli dostępu na poziomie obiektów oraz przewidywalnego schematu generowania identyfikatorów.
▸ Pokaż oryginał (EN)
Broken object-level access controls and the use of a deterministic pattern during random ID generation in MicroRealEstate allows attackers to access documents uploaded by landlords or tenants without authorization. This issue affects MicroRealEstate: through 1.0.0-alpha3.
Aplikacja MicroRealEstate stosuje deterministyczny (przewidywalny) wzorzec podczas generowania losowych identyfikatorów dokumentów (CWE-1241), co umożliwia atakującemu odgadnięcie lub wyliczenie identyfikatorów cudzych zasobów. Brak właściwej weryfikacji uprawnień na poziomie pojedynczego obiektu (Broken Object Level Authorization, CWE-639) sprawia, że po poznaniu identyfikatora atakujący — nawet zalogowany jako inny użytkownik — może pobrać dokumenty należące do innych właścicieli lub lokatorów bez żadnej dodatkowej autoryzacji.
Atakujący posiadający konto w systemie może uzyskać nieautoryzowany dostęp do poufnych dokumentów (np. umów najmu, dowodów tożsamości) należących do innych użytkowników aplikacji, co stanowi poważne naruszenie prywatności i poufności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://github.com/microrealestate/microrealestate w celu uzyskania informacji o dostępnych aktualizacjach. Do czasu wdrożenia poprawki należy rozważyć ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci.
MicroRealEstate w wersjach do 1.0.0-alpha3 włącznie.
Podatność została zgłoszona przez The Missing Link (https://www.themissinglink.com.au/security-advisories/cve-2026-57869). Aplikacja jest projektem open source dostępnym publicznie, co potencjalnie ułatwia analizę i eksploatację podatności.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X