CVE-2024-25632
Unauthorised granting of administrator privileges over arbitrary teams under certain circumstances
Em resumo
Uma falha no eLabFTW permite que usuários comuns ganhem privilégios de administrador em sua equipe sem autorização, e em algumas versões, usuários não autenticados poderiam obter acesso de admin em qualquer equipe. Isso é grave porque administradores podem gerenciar usuários e dados sensíveis de pesquisa.
Detalhe técnico
A vulnerabilidade ocorre por verificações inadequadas de autorização nas funções de administração de equipes. Membros regulares da equipe podem explorar isso sob certas configurações para elevar seus privilégios a administrador; em versões posteriores a v5.0.0, atacantes não autenticados também podem ganhar acesso administrativo a equipes arbitrárias. Contas de administrador do sistema não são afetadas.
Resumo gerado e traduzido por IA a partir da descrição oficial.
eLabFTW is an open source electronic lab notebook for research labs. In the context of eLabFTW, an administrator is a user account with certain privileges to manage users and content in their assigned team/teams. A user may be an administrator in one team and a regular user in another. The vulnerability allows a regular user to become administrator of a team where they are a member, under a reasonable configuration. Additionally, in eLabFTW versions subsequent to v5.0.0, the vulnerability may allow an initially unauthenticated user to gain administrative privileges over an arbitrary team. The vulnerability does not affect system administrator status. Users should upgrade to version 5.1.0. System administrators are advised to turn off local user registration, saml_team_create and not allow administrators to import users into teams, unless strictly required.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L