PT-2021-16880 · Dolibarr · Dolibarr
Daniel Elkabes
·
Publicado
2021-08-17
·
Atualizado
2025-04-03
·
CVE-2021-25956
CVSS v3.1
7.2
Alta
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Dolibarr 3.3.beta1 20121221 a 13.0.2
Descrição
A vulnerabilidade permite que usuários com privilégios de administrador alterem os dados de outros usuários, mas não valida o nome de
Login já existente ao renomear o Login do usuário. Isso leva à apropriação total da conta do usuário vítima, pois a senha é sobrescrita para o usuário vítima que possui um nome de login semelhante.Recomendações
Para as versões 3.3.beta1 20121221 a 13.0.2, considere desativar o acesso
Modificar para usuários com privilégios de administrador, impedindo-os de alterar os detalhes de outros usuários até que um patch esteja disponível, ou restrinja a capacidade de renomear o Login do usuário para evitar a apropriação da conta. Além disso, monitore a atividade da conta do usuário em busca de alterações suspeitas nos nomes de login e senhas.Correção
Improper Authentication
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Dolibarr