Podatność w logice tworzenia bazy danych w Odoo Community i Enterprise 11.0 oraz wcześniejszych pozwala zdalnemu atakującemu bez uwierzytelnienia zainicjować pustą bazę danych. Atakujący może następnie połączyć się z tą bazą przy użyciu domyślnych danych uwierzytelniających, co stanowi poważne zagrożenie dla integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Improper input validation in database creation logic in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier, allows remote attackers to initialize an empty database on which they can connect with default credentials.
Błąd wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w module odpowiedzialnym za tworzenie baz danych w Odoo. Zdalny atakujący może wysłać spreparowane żądanie sieciowe, które skłoni aplikację do zainicjowania nowej, pustej bazy danych bez wymaganego uwierzytelnienia. Po jej utworzeniu atakujący może zalogować się do tej bazy przy użyciu domyślnych, predefiniowanych poświadczeń, które Odoo ustawia dla nowych instancji.
Atakujący może nieautoryzowanie utworzyć pustą bazę danych i uzyskać do niej dostęp z domyślnymi uprawnieniami, co prowadzi do naruszenia integralności systemu oraz potencjalnie do dalszego kompromitowania infrastruktury opartej na Odoo.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 11.0 oraz zablokowanie publicznego dostępu do interfejsu zarządzania bazami danych Odoo na poziomie firewall lub konfiguracji serwera.
Odoo Community 11.0 i wcześniejsze oraz Odoo Enterprise 11.0 i wcześniejsze.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HOdoo
APPOdoo≤ 11.0
Powiązane podatności
Privilege escalation przez błąd sandboxingu w Odoo 15.0
Odoo – command injection w silniku dynamicznych wyrażeń (RCE)
Odoo — błędna kontrola dostępu w menedżerze baz danych
Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)
Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...