PT-2022-20454 · Elabftw · Elabftw
Anargam
+1
·
Publicado
2022-05-31
·
Atualizado
2022-06-10
·
CVE-2022-31007
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões do eLabFTW anteriores à 4.3.0
Descrição
A vulnerabilidade permite que um usuário autenticado com função de administrador em uma equipe atribua a si mesmo privilégios de administrador de sistema dentro do aplicativo ou crie uma nova conta de administrador de sistema. No contexto do eLabFTW, um administrador é uma conta de usuário com certos privilégios para gerenciar usuários e conteúdo na(s) equipe(s) a que está designado. Uma conta de administrador de sistema pode gerenciar todas as contas e equipes, além de editar configurações de todo o sistema dentro do aplicativo. O impacto não é considerado alto, pois requer que o invasor tenha acesso a uma conta de administrador. Contas de usuário comuns não podem explorar essa vulnerabilidade para obter direitos de administrador.
Recomendações
Para versões anteriores à 4.3.0, atualize para a versão 4.3.0 para resolver o problema.
Como solução alternativa temporária, considere remover a capacidade dos administradores de criar contas até que o problema seja resolvido.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Elabftw