Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-33g4-646g-qwmm

Опубликовано: 23 июн. 2026
Источник: github
Github: Прошло ревью
CVSS3: 6.3

Описание

Snipe-IT has Multi-Tenancy Bypass via Bulk Asset Update

Impact

The BulkAssetsController::update() method accepts company_id directly from user input without calling Company::getIdForCurrentUser(), the standard company-scoping function used by every other controller in the codebase. A non-superadmin user can move assets across company boundaries, breaking multi-tenancy isolation.

Patches

Patched in https://github.com/grokability/snipe-it/commit/d58fda626e8febfeff4cabbc20ba03edfc411e18

Пакеты

Наименование

snipe/snipe-it

composer
Затронутые версииВерсия исправления

<= 8.4.1

8.4.2

6.3 Medium

CVSS3

Дефекты

CWE-639

6.3 Medium

CVSS3

Дефекты

CWE-639