漏洞标题
N/A
漏洞描述信息
CiviCRM 2.0.0 through 4.2.9 和 4.3.0 through 4.3.3 没有正确地执行基于角色的访问控制 (RBAC) 限制,默认自定义搜索无法正确执行,这允许具有 "访问 CiviCRM" 权限的远程登录用户可以绕过 intended 访问限制,例如,在没有 "访问 CiviContribute" 权限的情况下访问自定义贡献数据。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
CiviCRM 2.0.0 through 4.2.9 and 4.3.0 through 4.3.3 does not properly enforce role-based access control (RBAC) restrictions for default custom searches, which allows remote authenticated users with the "access CiviCRM" permission to bypass intended access restrictions, as demonstrated by accessing custom contribution data without having the "access CiviContribute" permission.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
CiviCRM 权限许可和访问控制漏洞
漏洞描述信息
CiviCRM是一套专用于非营利组织、非政府组织以及公益机构的客户关系管理系统。该系统可作为组织内部的业务管理,也可作为组织的联络、沟通以及追踪志愿者或支持者的关系和状态。 CiviCRM 2.0.0至4.2.9版本和4.3.0至4.3.3版本中存在权限许可和访问控制漏洞,该漏洞源于程序对默认的自定义搜索没有正确实施基于角色的访问控制(RBAC)限制操作。远程攻击者可利用该漏洞以‘access CiviCRM’权限绕过既定的访问限制。
CVSS信息
N/A
漏洞类别
授权问题