CRITICAL🇬🇧 English

CVE-2017-10804

Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)

CVSS 9.8v3.0pub. 2017-07-04upd. 2026-05-13

W Odoo 8.0, 9.0 i 10.0 (Community i Enterprise) zdalni, nieuwierzytelnieni atakujący mogą ominąć mechanizm uwierzytelniania. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

In Odoo 8.0, Odoo Community Edition 9.0 and 10.0, and Odoo Enterprise Edition 9.0 and 10.0, remote attackers can bypass authentication under certain circumstances because parameters containing 0x00 characters are truncated before reaching the database layer. This occurs because Psycopg 2.x before 2.6.3 is used.

🤖 Analiza AI
Jak działa

Problem wynika z użycia biblioteki Psycopg w wersji starszej niż 2.6.3, która obsługuje połączenie Pythona z bazą danych PostgreSQL. Atakujący może przesłać parametry uwierzytelniające zawierające bajt null (0x00), który powoduje, że parametr jest obcinany (truncowany) zanim trafi do warstwy bazy danych. W rezultacie porównanie wartości po stronie bazy danych odbywa się na skróconej wartości, co umożliwia ominięcie sprawdzania hasła lub innych danych uwierzytelniających.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu Odoo, potencjalnie z pełnymi uprawnieniami, co prowadzi do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować bibliotekę Psycopg2 do wersji 2.6.3 lub nowszej oraz zastosować dostępne patche dla Odoo. Szczegóły dostępne w referencjach producenta: https://github.com/odoo/odoo/issues/17914 oraz w informacjach o wydaniu Psycopg: http://initd.org/psycopg/docs/news.html

Kogo dotyczy

Odoo 8.0, Odoo Community Edition 9.0 i 10.0, Odoo Enterprise Edition 9.0 i 10.0 — korzystające z biblioteki Psycopg 2.x w wersji starszej niż 2.6.3.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Odoo

    APP
    Odoo
    10.08.09.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-44547CRITICAL9.1PL ✓ten sam produkt

Privilege escalation przez błąd sandboxingu w Odoo 15.0

CVE-2018-15632CRITICAL9.1PL ✓ten sam produkt

Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy

CVE-2018-14860CRITICAL9.1PL ✓ten sam produkt

Odoo – command injection w silniku dynamicznych wyrażeń (RCE)

CVE-2018-14885CRITICAL9.8PL ✓ten sam produkt

Odoo — błędna kontrola dostępu w menedżerze baz danych

CVE-2024-12368HIGH8.1ten sam produkt

Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...