PT-2021-16880 · Dolibarr · Dolibarr

Daniel Elkabes

·

Publicado

2021-08-17

·

Atualizado

2025-04-03

·

CVE-2021-25956

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Dolibarr 3.3.beta1 20121221 a 13.0.2
Descrição
A vulnerabilidade permite que usuários com privilégios de administrador alterem os dados de outros usuários, mas não valida o nome de Login já existente ao renomear o Login do usuário. Isso leva à apropriação total da conta do usuário vítima, pois a senha é sobrescrita para o usuário vítima que possui um nome de login semelhante.
Recomendações
Para as versões 3.3.beta1 20121221 a 13.0.2, considere desativar o acesso Modificar para usuários com privilégios de administrador, impedindo-os de alterar os detalhes de outros usuários até que um patch esteja disponível, ou restrinja a capacidade de renomear o Login do usuário para evitar a apropriação da conta. Além disso, monitore a atividade da conta do usuário em busca de alterações suspeitas nos nomes de login e senhas.

Correção

Improper Authentication

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-DOLIBARR-2021-25956
CVE-2021-25956
GHSA-FJQG-W8G6-HHQ8

Produtos afetados

Dolibarr