🚨 Snipe-IT 中的不安全直接对象引用(IDOR)漏洞允许经过身份验证的用户通过篡改 location_id 来查看其他部门的资产信息。
Siripong Jintung
GitHub: Sn1p3r-H4ck3r Linkedin: www.linkedin.com/in/siripong-j-885b652b6) , 进攻性安全专家 | Movaci Co., Ltd.
| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2025-47226 |
| 产品 | Snipe-IT(由 Grokability 开发) |
| 受影响版本 | <= v8.0.4 |
| 修复版本 | v8.1.0 |
| 类型 | 不安全直接对象引用(IDOR) |
| 端点 | /locations/{id}/printassigned |
请参阅 PoC/idor-exploit.md 获取详细的复现步骤。