PT-2022-20454 · Elabftw · Elabftw

Anargam

+1

·

Publicado

2022-05-31

·

Atualizado

2022-06-10

·

CVE-2022-31007

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
Versões do eLabFTW anteriores à 4.3.0
Descrição
A vulnerabilidade permite que um usuário autenticado com função de administrador em uma equipe atribua a si mesmo privilégios de administrador de sistema dentro do aplicativo ou crie uma nova conta de administrador de sistema. No contexto do eLabFTW, um administrador é uma conta de usuário com certos privilégios para gerenciar usuários e conteúdo na(s) equipe(s) a que está designado. Uma conta de administrador de sistema pode gerenciar todas as contas e equipes, além de editar configurações de todo o sistema dentro do aplicativo. O impacto não é considerado alto, pois requer que o invasor tenha acesso a uma conta de administrador. Contas de usuário comuns não podem explorar essa vulnerabilidade para obter direitos de administrador.
Recomendações
Para versões anteriores à 4.3.0, atualize para a versão 4.3.0 para resolver o problema.
Como solução alternativa temporária, considere remover a capacidade dos administradores de criar contas até que o problema seja resolvido.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31007
GHSA-937C-M7P3-775V

Produtos afetados

Elabftw