← 戻る
Webアプリケーション
CVE-2026-55739 high CVSS 8.3

Crater isolates data per company_id, and its Invoice/Estimate/Payment/Expense policies enforce...

概要

Crater isolates data per company_id, and its Invoice/Estimate/Payment/Expense policies enforce...

AI要約 openai / gpt-4o

Craterでは、特定の条件で異なる会社の顧客データを閲覧、再割り当て、削除することが可能な脆弱性が存在しています。この問題は、CustomerPolicyのview、update、deleteメソッドが会社の所有権をチェックしないことによって引き起こされます。認証されたユーザーが他社の顧客レコードを不正に操作できる可能性があります。
❓ 何が問題か
顧客データの不正なアクセスと操作が可能な脆弱性。
📍 影響範囲
CraterのCustomerPolicy関連のメソッド。
🔥 重要度
高い深刻度で、他社の顧客データに不正アクセスが可能。
🔧 修正方法
CustomerPolicyのview、update、deleteメソッドに会社の所有権チェックを追加する。
🛡️ 暫定回避
会社のインスタンスへのチェックを追加して手動で対処する。
🔍 検知方法
他社のデータが操作されていないか、ログを確認して検出する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →