OX App Suite w wersji 7.8.4 i wcześniejszych zawiera podatność polegającą na nieprawidłowej konfiguracji uprawnień (Insecure Permissions). Podatność otrzymała najwyższy poziom krytyczności CVSS 9.8, co oznacza możliwość pełnego przejęcia kontroli nad systemem bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
OX Software GmbH OX App Suite 7.8.4 and earlier is affected by: Insecure Permissions.
Podatność sklasyfikowana jako CWE-275 (Improper Permission Assignment) wskazuje na nieprawidłowe przypisanie uprawnień do zasobów lub komponentów systemu. Zdalny, nieuwierzytelniony atakujący może wykorzystać błędnie skonfigurowane uprawnienia do uzyskania nieautoryzowanego dostępu. Wektor ataku sieciowy bez wymagań dotyczących uwierzytelnienia lub interakcji użytkownika sprawia, że podatność jest szczególnie łatwa do wykorzystania.
Atakujący może uzyskać pełny dostęp do poufnych danych, zmodyfikować lub usunąć zasoby systemu oraz doprowadzić do jego niedostępności — co odpowiada maksymalnym wskaźnikom poufności, integralności i dostępności w ocenie CVSS.
Należy zaktualizować OX App Suite do wersji wyższej niż 7.8.4. Szczegółowe informacje o dostępnych patchach znajdują się w notach wydania producenta pod adresem: https://documentation.open-xchange.com/components/releasenotes/7.8.3/ oraz w oficjalnych referencjach producenta na stronie ox.com.
OX App Suite (OX Software GmbH) w wersji 7.8.4 oraz wszystkich wcześniejszych wersjach.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpen Xchange Appsuite
APPOpen-Xchange≤ 7.8.4
Powiązane podatności
OX App Suite — nieprawidłowa walidacja limitów żądań (rate limits)
Nieprawidłowa kontrola dostępu w OX App Suite 7.10.0 i wcześniejszych
SSRF w OX App Suite umożliwiający dostęp do zasobów wewnętrznych
Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3
Ujawnienie informacji w Open-Xchange OX App Suite 7.8.3 i wcześniejszych