← volver
CVE-2024-25632

Unauthorised granting of administrator privileges over arbitrary teams under certain circumstances

CVSS 8.6 HIGHEPSS 0.4%CWE-266CWE-842
En resumen

Una vulnerabilidad en eLabFTW permite que usuarios normales obtengan privilegios de administrador en su equipo sin autorización, y en algunas versiones, usuarios no autenticados podrían acceder como admin a cualquier equipo. Esto es grave porque los administradores pueden gestionar usuarios y datos sensibles de investigación.

Detalle técnico

El fallo reside en controles de autorización insuficientes en las funciones de administración de equipos. Miembros regulares del equipo pueden explotar esto bajo configuraciones específicas para elevar a administrador; en versiones posteriores a v5.0.0, atacantes no autenticados también pueden obtener acceso administrativo a equipos arbitrarios. Las cuentas de administrador del sistema no se ven afectadas.

Resumen generado y traducido por IA a partir de la descripción oficial.
eLabFTW is an open source electronic lab notebook for research labs. In the context of eLabFTW, an administrator is a user account with certain privileges to manage users and content in their assigned team/teams. A user may be an administrator in one team and a regular user in another. The vulnerability allows a regular user to become administrator of a team where they are a member, under a reasonable configuration. Additionally, in eLabFTW versions subsequent to v5.0.0, the vulnerability may allow an initially unauthenticated user to gain administrative privileges over an arbitrary team. The vulnerability does not affect system administrator status. Users should upgrade to version 5.1.0. System administrators are advised to turn off local user registration, saml_team_create and not allow administrators to import users into teams, unless strictly required.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Productos afectados
elabftw · elabftw

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →