← voltar
CVE-2022-36110highCWE-1220CWE-285

Netmaker vulnerable to Insufficient Granularity of Access Control

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 8.8epss 0.7%
probabilidade de exploração
0.7%top 49% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O Netmaker permitia que usuários sem privilégios de administrador executassem ações de administrador através da API usando seus tokens de autenticação. Isso significa que alguém sem permissão de admin poderia ganhar controle total sobre a configuração de rede e outras operações sensíveis.

Detalhe técnico

O Netmaker anterior à versão 0.15.1 apresenta autorização inadequada nos endpoints da API, permitindo que usuários autenticados sem privilégios executem funções de nível administrador. A vulnerabilidade resulta de falta de granularidade no controle de acesso (CWE-1220, CWE-285), onde as verificações de autorização da API falham em validar corretamente os privilégios do usuário antes de executar operações sensíveis, resultando em escalação de privilégio.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Netmaker makes networks with WireGuard. Prior to version 0.15.1, Improper Authorization functions lead to non-privileged users running privileged API calls. If someone adds users to the Netmaker platform who do not have admin privileges, they can use their auth tokens to run admin-level functions via the API. This problem has been patched in v0.15.1.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
gravitl · netmaker