VU#889462: Сервер аутентификации Casdoor уязвим к обходу авторизации
Casdoor, платформа управления доступом с открытым исходным кодом, имеет уязвимость обхода авторизации. Эта уязвимость затрагивает версии 3.115.0 и более ранние. Она позволяет неглобальным администраторам организации выполнять несанкционированные административные действия в других организациях. Уязвимость возникает из-за рассинхронизации между проверками авторизации Casdoor и выполнением действий. В частности, уровень авторизации использует параметр URL для принятия решений, в то время как контроллеры полагаются на поля тела запроса. Это несоответствие означает, что авторизация проверяется для одного объекта, а операция выполняется над другим. В многопользовательских средах администратор одной организации может обойти изоляцию арендаторов. Эксплуатация может привести к несанкционированному управлению пользователями, манипулированию привилегиями и нарушению работы SSO или SAML-идентификаторов. Это может привести к полной компрометации изоляции арендаторов или даже всего экземпляра Casdoor. К сожалению, исправление от поставщика в настоящее время недоступно. Стратегии смягчения последствий включают применение принципа наименьших привилегий, требование многофакторной аутентификации для администраторов и оповещение о административной активности между организациями.