Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-639h-86hw-qcjq

Опубликовано: 05 окт. 2023
Источник: github
Github: Прошло ревью
CVSS3: 7.1

Описание

Decidim has broken access control in templates

Impact

The templates module doesn't enforce the correct permissions, allowing any logged-in user to access to this functionality in the administration panel. An attacker could use this vulnerability to change, create or delete templates of surveys.

Пакеты

Наименование

decidim

rubygems
Затронутые версииВерсия исправления

>= 0.23.2, < 0.26.8

0.26.8

Наименование

decidim-templates

rubygems
Затронутые версииВерсия исправления

>= 0.23.2, < 0.26.8

0.26.8

Наименование

decidim-templates

rubygems
Затронутые версииВерсия исправления

>= 0.27.0, < 0.27.4

0.27.4

Наименование

decidim

rubygems
Затронутые версииВерсия исправления

>= 0.27.0, < 0.27.4

0.27.4

EPSS

Процентиль: 22%
0.0007
Низкий

7.1 High

CVSS3

Дефекты

CWE-284
CWE-732

Связанные уязвимости

CVSS3: 9.1
nvd
больше 2 лет назад

Decidim is a participatory democracy framework, written in Ruby on Rails, originally developed for the Barcelona City government online and offline participation website. The `templates` module doesn't enforce the correct permissions, allowing any logged-in user to access to this functionality in the administration panel. An attacker could use this vulnerability to change, create or delete templates of surveys. This issue has been patched in version 0.26.8 and 0.27.4.

EPSS

Процентиль: 22%
0.0007
Низкий

7.1 High

CVSS3

Дефекты

CWE-284
CWE-732