CRITICAL🇬🇧 English

CVE-2018-14860

Odoo – command injection w silniku dynamicznych wyrażeń (RCE)

CVSS 9.1v3.0pub. 2019-07-03upd. 2024-11-21

Błąd braku właściwej sanitacji dynamicznych wyrażeń użytkownika w Odoo Community i Enterprise 11.0 oraz wcześniejszych umożliwia uwierzytelnionym użytkownikom uprzywilejowanym ucieczkę z piaskownicy wyrażeń i wykonanie dowolnego kodu na serwerze. Podatność jest krytyczna, ponieważ daje pełną kontrolę nad systemem hostującym aplikację.

Pokaż oryginał (EN)

Improper sanitization of dynamic user expressions in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier allows authenticated privileged users to escape from the dynamic expression sandbox and execute arbitrary code on the hosting system.

🤖 Analiza AI
Jak działa

Odoo udostępnia mechanizm dynamicznych wyrażeń (np. w szablonach lub regułach), który jest wykonywany w izolowanej piaskownicy. Wskutek nieprawidłowej sanitacji danych wejściowych, uprzywilejowany użytkownik może spreparować wyrażenie, które wymknie się spod kontroli piaskownicy (sandbox escape). Pozwala to na wywołanie dowolnych poleceń systemowych bezpośrednio na serwerze (command injection / RCE). Atak jest możliwy zdalnie, bez interakcji po stronie ofiary, jednak wymaga posiadania konta z podwyższonymi uprawnieniami w aplikacji.

Skutki

Atakujący może wykonać dowolny kod na serwerze hostującym Odoo, co w praktyce oznacza pełne przejęcie systemu operacyjnego – odczyt i modyfikację danych, instalację złośliwego oprogramowania oraz lateral movement w sieci wewnętrznej.

Mitygacja

Należy zaktualizować Odoo do wersji wyższej niż 11.0, w której problem został usunięty. Szczegółowe informacje o dostępnych poprawkach dostępne są w referencjach producenta pod adresem https://github.com/odoo/odoo/issues/32505. Jako środek tymczasowy należy ograniczyć dostęp do funkcji dynamicznych wyrażeń wyłącznie do zaufanych administratorów oraz monitorować aktywność uprzywilejowanych kont.

Kogo dotyczy

Odoo Community 11.0 i wcześniejsze oraz Odoo Enterprise 11.0 i wcześniejsze.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Odoo

    APP
    Odoo
    ≤ 11.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-44547CRITICAL9.1PL ✓ten sam produkt

Privilege escalation przez błąd sandboxingu w Odoo 15.0

CVE-2018-15632CRITICAL9.1PL ✓ten sam produkt

Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy

CVE-2018-14885CRITICAL9.8PL ✓ten sam produkt

Odoo — błędna kontrola dostępu w menedżerze baz danych

CVE-2017-10804CRITICAL9.8PL ✓ten sam produkt

Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)

CVE-2024-12368HIGH8.1ten sam produkt

Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...