HighCVE-2026-2231CWE-639A01:2021 Broken Access Control
IDOR en exportación de reportes permite leer PDFs ajenos
Kaido Ríos@kaido
0
Community vote8.1
High
CVSS 3.1 base score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
// Executive summary
El endpoint <code>/api/reports/:id/export</code> no valida ownership del <code>id</code>, exponiendo reportes de otros tenants.
// Reproduction steps
GET /api/reports/1041/export -> 200 (reporte propio)
GET /api/reports/1042/export -> 200 (reporte de OTRO tenant) # IDOR
Comments
0