PT-2021-23964 · Elabftw · Elabftw

Anargam

+1

·

Publicado

2021-12-15

·

Atualizado

2021-12-21

·

CVE-2021-43833

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões do eLabFTW anteriores à 4.2.0
Descrição:
A vulnerabilidade permite que qualquer usuário autenticado obtenha acesso a contas arbitrárias ao definir um endereço de e-mail especialmente criado, afetando instâncias sem uma lista de domínios de e-mail explicitamente permitidos. Os administradores e os usuários visados não são notificados sobre as alterações nas contas. Um invasor precisa controlar uma conta para explorar essa vulnerabilidade. As configurações padrão exigem que os administradores validem as contas recém-criadas.
Recomendações:
Para versões anteriores à 4.2.0, atualize para pelo menos a versão 4.2.0 para resolver o problema.
Para usuários que não possam atualizar, habilite uma lista de domínios de e-mail permitidos no painel Sysconfig, na guia Segurança, para resolver completamente o problema.

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43833
GHSA-V659-Q2FH-V99W

Produtos afetados

Elabftw