CRITICAL🇬🇧 English

CVE-2018-14885

Odoo — błędna kontrola dostępu w menedżerze baz danych

CVSS 9.8v3.0pub. 2019-06-28upd. 2024-11-21

Nieprawidłowa kontrola dostępu w komponencie zarządzania bazami danych Odoo Community i Enterprise w wersjach 10.0 oraz 11.0 pozwala zdalnym atakującym na przywrócenie zrzutu bazy danych bez znajomości hasła super-administratora. Podatność jest krytyczna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Incorrect access control in the database manager component in Odoo Community 10.0 and 11.0 and Odoo Enterprise 10.0 and 11.0 allows a remote attacker to restore a database dump without knowing the super-admin password. An arbitrary password succeeds.

🤖 Analiza AI
Jak działa

Komponent menedżera baz danych w Odoo nieprawidłowo weryfikuje uprawnienia przy operacji przywracania (restore) bazy danych. Mechanizm kontroli dostępu akceptuje dowolne hasło w miejscu, gdzie wymagane jest hasło super-administratora, co oznacza, że weryfikacja faktycznie nie jest przeprowadzana. Atakujący może zdalnie przesłać żądanie przywrócenia bazy danych z dowolnym ciągiem znaków jako hasłem i uzyska pełne powodzenie operacji.

Skutki

Atakujący bez żadnych uprawnień może przywrócić własny zrzut bazy danych na docelowym serwerze Odoo, co może prowadzić do całkowitego przejęcia kontroli nad danymi aplikacji, nadpisania istniejących danych oraz potencjalnego uzyskania dalszego dostępu do systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (repozytorium GitHub odoo/odoo). Zaleca się pilną aktualizację do wersji ze zintegrowaną poprawką oraz — do czasu aktualizacji — ograniczenie dostępu sieciowego do interfejsu menedżera baz danych Odoo na poziomie firewall.

Kogo dotyczy

Odoo Community 10.0 i 11.0 oraz Odoo Enterprise 10.0 i 11.0

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Odoo

    APP
    Odoo
    10.011.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-44547CRITICAL9.1PL ✓ten sam produkt

Privilege escalation przez błąd sandboxingu w Odoo 15.0

CVE-2018-15632CRITICAL9.1PL ✓ten sam produkt

Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy

CVE-2018-14860CRITICAL9.1PL ✓ten sam produkt

Odoo – command injection w silniku dynamicznych wyrażeń (RCE)

CVE-2017-10804CRITICAL9.8PL ✓ten sam produkt

Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)

CVE-2024-12368HIGH8.1ten sam produkt

Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...