PT-2024-31785 · Opencti · Opencti

Yusukejustinnakajima

·

Publicado

2024-12-26

·

Atualizado

2024-12-27

·

CVE-2024-45805

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas:
Versões do OpenCTI anteriores à 6.3.0
Descrição:
O problema decorre de um controle de acesso inadequado às informações de suporte, permitindo que usuários comuns acessem dados destinados apenas a usuários com privilégios de administrador e suporte. Isso é facilitado pela disponibilidade de um UUID para usuários comuns por meio de uma consulta anexada, como uma consulta de logs, que pode então ser usada para acessar informações confidenciais através do endpoint http:///storage/get/support/UUID/UUID.zip.
Recomendações:
Para versões anteriores à 6.3.0, atualize para a versão 6.3.0 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao endpoint de informações de suporte ou limitar a disponibilidade do UUID para impedir o acesso não autorizado.

Exploit

Correção

Information Disclosure

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-45805
GHSA-42MM-C8X3-G5Q6
PYSEC-2024-298

Produtos afetados

Opencti