CVE-2025-15602
Snipe-IT < 8.3.7 Vulnérabilité d'assignation massive conduisant à une élévation de privilèges
- Publié
- 6 mars 2026
- Mise à jour
- 14 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 14 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 39,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Les versions de Snipe-IT antérieures à 8.3.7 contiennent des attributs utilisateur sensibles liés aux privilèges de compte qui sont insuffisamment protégés contre l'assignation massive. Un utilisateur authentifié à faibles privilèges peut élaborer une requête API malveillante pour modifier des champs restreints d'un autre compte utilisateur, y compris le compte Super Admin. En modifiant l'adresse e-mail du Super Admin et en déclenchant une réinitialisation de mot de passe, un attaquant peut prendre entièrement le contrôle du compte Super Admin, ce qui entraîne un contrôle administratif complet de l'instance Snipe-IT.
Sources
1Snipe-IT < 8.3.7 Vulnérabilité d'assignation massive menant à une escalade de privilèges
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.