„`html
Zusammenfassung
In Dolibarr ERP bis Version 23.0.3 wurde eine Autorisierungslücke im TakePOS-Modul identifiziert. Die Schwachstelle betrifft die Funktion fail in der Datei htdocs/takepos/invoice.php und ermöglicht unbefugten Zugriff auf geschützte Funktionen. Das Schweregrad wird als Medium (CVSS 6.3) eingestuft.
Betroffene Systeme
- Dolibarr ERP Version 23.0.3 und älter
- TakePOS-Modul in allen betroffenen Versionen
- Installationen ohne aktualisierte Sicherheits-Patches
Technische Details
Die Vulnerability liegt in der fehlenden Authentifizierungsprüfung der fail-Funktion im Rechnungsverarbeitungsprozess des TakePOS-Moduls. Ein Angreifer kann diese Lücke über das Netzwerk ausnutzen, um direkt auf Funktionen zuzugreifen, die normalerweise Autorisierungschecks voraussetzen. Dies ermöglicht potenziell die Manipulation von Rechnungsdaten oder die Durchführung unbefugter Transaktionen.
Patch-Hash: 8992ce8704da947b6abe7b65a6fe59aed736bb81
Empfohlene Massnahmen
- Dolibarr ERP auf Version 23.0.4 oder höher aktualisieren
- Den verfügbaren Sicherheits-Patch (Commit-Hash: 8992ce8704da947b6abe7b65a6fe59aed736bb81) einspielen
- Zugriffsprotokolle auf unautorisierte TakePOS-Zugriffe überprüfen
- Benutzerrechte für das TakePOS-Modul überprüfen
- Firewall-Regeln zur Einschränkung des Zugriffs auf die TakePOS-Komponente implementieren
Bewertung
CVSS-Score: 6.3 (Medium)
Angriffsvektor: Netzwerk
Die Schwachstelle hat ein moderates Risikopotential und sollte zeitnah behoben werden, besonders in produktiven Umgebungen mit sensiblen Transaktionsdaten.
„`