PT-2021-23964 · Elabftw · Elabftw
Anargam
+1
·
Publicado
2021-12-15
·
Atualizado
2021-12-21
·
CVE-2021-43833
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
**Nome do software vulnerável e versões afetadas:
Versões do eLabFTW anteriores à 4.2.0
Descrição:
A vulnerabilidade permite que qualquer usuário autenticado obtenha acesso a contas arbitrárias ao definir um endereço de e-mail especialmente criado, afetando instâncias sem uma lista de domínios de e-mail explicitamente permitidos. Os administradores e os usuários visados não são notificados sobre as alterações nas contas. Um invasor precisa controlar uma conta para explorar essa vulnerabilidade. As configurações padrão exigem que os administradores validem as contas recém-criadas.
Recomendações:
Para versões anteriores à 4.2.0, atualize para pelo menos a versão 4.2.0 para resolver o problema.
Para usuários que não possam atualizar, habilite uma lista de domínios de e-mail permitidos no painel Sysconfig, na guia Segurança, para resolver completamente o problema.
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Elabftw