Description
A vulnerability was determined in YunaiV yudao-cloud up to 2025.09. Affected by this issue is some unknown functionality of the file /crm/contact/transfer of the component HTTP Request Handler. This manipulation of the argument contactId causes improper authorization. It is possible to initiate the attack remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but did not respond in any way.
In YunaiV yudao-cloud up to 2025.09 wurde eine Schwachstelle gefunden. Dies betrifft einen unbekannten Teil der Datei /crm/contact/transfer der Komponente HTTP Request Handler. Durch Manipulation des Arguments contactId mit unbekannten Daten kann eine improper authorization-Schwachstelle ausgenutzt werden. Der Angriff kann über das Netzwerk erfolgen. Der Exploit steht zur öffentlichen Verfügung.
Problem types
Incorrect Privilege Assignment
Product status
Timeline
2025-09-25: | Advisory disclosed |
2025-09-25: | VulDB entry created |
2025-09-25: | VulDB entry last update |
Credits
aibot888 (VulDB User)
References
vuldb.com/?id.325910 (VDB-325910 | YunaiV yudao-cloud HTTP Request transfer improper authorization)
vuldb.com/?ctiid.325910 (VDB-325910 | CTI Indicators (IOB, IOC, TTP, IOA))
vuldb.com/?submit.653735 (Submit #653735 | YunaiV yudao-cloud latest broken function level authorization)
www.cnblogs.com/aibot/p/19063573