Podatność klasy Information Exposure (CWE-200) w OX App Suite w wersji 7.8.3 i wcześniejszych umożliwia nieautoryzowanym atakującym dostęp do chronionych informacji. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia — exploit jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Open-Xchange GmbH OX App Suite 7.8.3 and earlier is affected by: Information Exposure.
Podatność polega na nieprawidłowym ujawnianiu informacji przez aplikację OX App Suite. Atakujący zdalny, nieuwierzytelniony może uzyskać dostęp do wrażliwych danych bez konieczności posiadania jakichkolwiek uprawnień ani angażowania użytkownika. Szczegółowy mechanizm techniczny nie został opisany w dostępnych źródłach, jednak wektor ataku sieciowego (AV:N) przy braku wymagań wstępnych (PR:N, UI:N) czyni podatność szczególnie niebezpieczną.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, a także potencjalnie naruszyć integralność i dostępność systemu, co wskazuje wysoki wpływ na wszystkie trzy obszary (C:H/I:H/A:H) według wektora CVSS.
Należy zaktualizować OX App Suite do wersji 7.8.4 lub nowszej, zgodnie z oficjalnymi informacjami o wydaniu dostępnymi w dokumentacji producenta pod adresem https://documentation.open-xchange.com/7.8.4/release-notes/release-notes.html
Open-Xchange OX App Suite w wersji 7.8.3 oraz wszystkich wcześniejszych wersjach
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpen Xchange Appsuite
APPOpen-Xchange≤ 7.8.3
Powiązane podatności
OX App Suite — nieprawidłowa walidacja limitów żądań (rate limits)
Nieprawidłowa kontrola dostępu w OX App Suite 7.10.0 i wcześniejszych
SSRF w OX App Suite umożliwiający dostęp do zasobów wewnętrznych
Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3
Niebezpieczne uprawnienia w OX App Suite do wersji 7.8.4