CRITICAL🇬🇧 English

CVE-2018-15632

Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy

CVSS 9.1v3.1pub. 2020-12-22upd. 2024-11-21

Podatność w logice tworzenia bazy danych w Odoo Community i Enterprise 11.0 oraz wcześniejszych pozwala zdalnemu atakującemu bez uwierzytelnienia zainicjować pustą bazę danych. Atakujący może następnie połączyć się z tą bazą przy użyciu domyślnych danych uwierzytelniających, co stanowi poważne zagrożenie dla integralności i dostępności systemu.

Pokaż oryginał (EN)

Improper input validation in database creation logic in Odoo Community 11.0 and earlier and Odoo Enterprise 11.0 and earlier, allows remote attackers to initialize an empty database on which they can connect with default credentials.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w module odpowiedzialnym za tworzenie baz danych w Odoo. Zdalny atakujący może wysłać spreparowane żądanie sieciowe, które skłoni aplikację do zainicjowania nowej, pustej bazy danych bez wymaganego uwierzytelnienia. Po jej utworzeniu atakujący może zalogować się do tej bazy przy użyciu domyślnych, predefiniowanych poświadczeń, które Odoo ustawia dla nowych instancji.

Skutki

Atakujący może nieautoryzowanie utworzyć pustą bazę danych i uzyskać do niej dostęp z domyślnymi uprawnieniami, co prowadzi do naruszenia integralności systemu oraz potencjalnie do dalszego kompromitowania infrastruktury opartej na Odoo.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 11.0 oraz zablokowanie publicznego dostępu do interfejsu zarządzania bazami danych Odoo na poziomie firewall lub konfiguracji serwera.

Kogo dotyczy

Odoo Community 11.0 i wcześniejsze oraz Odoo Enterprise 11.0 i wcześniejsze.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Odoo

    APP
    Odoo
    ≤ 11.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-44547CRITICAL9.1PL ✓ten sam produkt

Privilege escalation przez błąd sandboxingu w Odoo 15.0

CVE-2018-14860CRITICAL9.1PL ✓ten sam produkt

Odoo – command injection w silniku dynamicznych wyrażeń (RCE)

CVE-2018-14885CRITICAL9.8PL ✓ten sam produkt

Odoo — błędna kontrola dostępu w menedżerze baz danych

CVE-2017-10804CRITICAL9.8PL ✓ten sam produkt

Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)

CVE-2024-12368HIGH8.1ten sam produkt

Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...