Błąd braku właściwej sanitacji dynamicznych wyrażeń użytkownika w Odoo Community i Enterprise 11.0 oraz wcześniejszych umożliwia uwierzytelnionym użytkownikom uprzywilejowanym ucieczkę z piaskownicy wyrażeń i wykonanie dowolnego kodu na serwerze. Podatność jest krytyczna, ponieważ daje pełną kontrolę nad systemem hostującym aplikację.
▸ Pokaż oryginał (EN)
Improper sanitization of dynamic user expressions in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated privileged users to escape from the dynamic expression sandbox and execute arbitrary code on the hosting system.
Odoo udostępnia mechanizm dynamicznych wyrażeń (np. w szablonach lub regułach), który jest wykonywany w izolowanej piaskownicy. Wskutek nieprawidłowej sanitacji danych wejściowych, uprzywilejowany użytkownik może spreparować wyrażenie, które wymknie się spod kontroli piaskownicy (sandbox escape). Pozwala to na wywołanie dowolnych poleceń systemowych bezpośrednio na serwerze (command injection / RCE). Atak jest możliwy zdalnie, bez interakcji po stronie ofiary, jednak wymaga posiadania konta z podwyższonymi uprawnieniami w aplikacji.
Atakujący może wykonać dowolny kod na serwerze hostującym Odoo, co w praktyce oznacza pełne przejęcie systemu operacyjnego – odczyt i modyfikację danych, instalację złośliwego oprogramowania oraz lateral movement w sieci wewnętrznej.
Należy zaktualizować Odoo do wersji wyższej niż 11.0, w której problem został usunięty. Szczegółowe informacje o dostępnych poprawkach dostępne są w referencjach producenta pod adresem https://github.com/odoo/odoo/issues/32505. Jako środek tymczasowy należy ograniczyć dostęp do funkcji dynamicznych wyrażeń wyłącznie do zaufanych administratorów oraz monitorować aktywność uprzywilejowanych kont.
Odoo Community 11.0 i wcześniejsze oraz Odoo Enterprise 11.0 i wcześniejsze.
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HOdoo
APPOdoo≤ 11.0
Powiązane podatności
Privilege escalation przez błąd sandboxingu w Odoo 15.0
Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy
Odoo — błędna kontrola dostępu w menedżerze baz danych
Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)
Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...