CVE-2026-52782
OpenProject: /projects//settings/project_storages/ के माध्यम से IDOR, PATCH पैरामीटर "storages_project_storage[project_folder_id]" के जरिए अनधिकृत संसाधनों तक पहुंच बनाता है
- प्रकाशित
- 26 जून 2026
- अद्यतन
- 29 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 28 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 38.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenProject एक ओपन-सोर्स, वेब-आधारित प्रोजेक्ट प्रबंधन सॉफ़्टवेयर है। 17.3.3 और 17.4.1 से पहले, `/projects/<A>/settings/project_storages/<A_ps_id>` के माध्यम से PATCH पैरामीटर "storages_project_storage[project_folder_id]" के ज़रिए एक IDOR मौजूद है, जो अनधिकृत संसाधनों तक पहुँच (Access to Unauthorized Resources) की ओर ले जाता है। एक प्रोजेक्ट में एक प्रोजेक्ट-एडमिन, पीड़ित प्रोजेक्ट की project_folder_id को हमलावर की Storages::ProjectStorage पंक्ति में लिखकर, उसी स्टोरेज पर किसी अन्य प्रोजेक्ट के प्रबंधित Nextcloud या OneDrive फ़ोल्डर को हाईजैक कर सकता है। अगला प्रबंधित-फ़ोल्डर सिंक, संदर्भित फ़ोल्डर पर ACL को हमलावर प्रोजेक्ट की उपयोगकर्ता सूची से अधिलेखित (overwrite) कर देता है। यह भेद्यता 17.3.3 और 17.4.1 में ठीक कर दी गई है।
स्रोत
CVE-2026-52782 के लिए रिप्रोडक्शन पैक और PoC स्क्रिप्ट, जो OpenProject प्रोजेक्ट स्टोरेज सेटिंग्स में एक प्रमाणित IDOR है जो Nextcloud/OneDrive फ़ोल्डर ACLs को हाईजैक करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।