Die Schwachstelle betrifft die Identitäts- und Zugriffsverwaltung Casdoor und sitzt in einem bestimmten API-Endpunkt. Dort werden die Berechtigungen nicht ausreichend geprüft: Wer über gültige Zugangsdaten einer beliebigen registrierten Anwendung verfügt – also über deren Client-ID und Client-Secret –, erhält uneingeschränkten Zugriff auf die Benutzerverwaltung sämtlicher Organisationen der Installation. Ein Angreifer kann damit Benutzerdatensätze auslesen, darunter E-Mail-Adressen und die für die Passwortspeicherung verwendeten Salts, bestehende Konten verändern oder löschen und sich selbst neue Administratorkonten anlegen. Die Mandantentrennung wird so vollständig ausgehebelt: Legitime Anmeldedaten einer einzigen Anwendung genügen, um die Kontrolle über alle Organisationen und deren Nutzerkonten zu erlangen. Da Casdoor als zentrale Anmeldeinstanz für angebundene Dienste dient, wirkt sich eine Übernahme unmittelbar auf alle Systeme aus, die ihre Authentifizierung darüber abwickeln.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026