CVE-2026-66412
Leantime 3.6.2 से पहले के सभी संस्करणों में tickets.getMilestone JSON-RPC के माध्यम से टूटा हुआ एक्सेस नियंत्रण
- प्रकाशित
- 27 जुल॰ 2026
- अद्यतन
- 28 जुल॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 24.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Leantime 3.6.2 और उससे पहले के संस्करणों में एक टूटा हुआ एक्सेस नियंत्रण भेद्यता (broken access control vulnerability) मौजूद है, जो प्रमाणित उपयोगकर्ताओं को tickets.getMilestone JSON-RPC एंडपॉइंट पर मनमाने पूर्णांक माइलस्टोन आईडी प्रदान करके उन परियोजनाओं से माइलस्टोन डेटा पढ़ने की अनुमति देता है, जिनके लिए उन्हें असाइन नहीं किया गया है। हमलावर JSON-RPC API के माध्यम से पूर्णांक माइलस्टोन आईडी की गणना (enumerate) कर सकते हैं, ताकि परियोजना नियोजन जानकारी, माइलस्टोन शीर्षक, विवरण और समयरेखाएँ इंस्टेंस पर सभी परियोजनाओं से एक्सेस कर सकें, चाहे परियोजना सदस्यता कुछ भी हो।
स्रोत
1- CVE-PoC-HubPoC
🛡️ CVE Proof-of-Concept हब — 4 प्रकाशित CVE · 5 समीक्षा के अधीन (VulnCheck) · SuiteCRM बैच वापस लिया गया
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।