Podatność w OMERO.server przed wersją 5.6.1 umożliwia atakującym ominięcie filtrów bezpieczeństwa i uzyskanie dostępu do obiektów, które powinny być ukryte. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
OMERO.server before 5.6.1 allows attackers to bypass the security filters and access hidden objects via a crafted query.
Atakujący może skonstruować specjalnie spreparowane zapytanie (crafted query), które omija mechanizmy filtrowania bezpieczeństwa wbudowane w OMERO.server. Skutkuje to dostępem do obiektów, które normalnie są niedostępne dla danego użytkownika lub roli. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, co czyni go szczególnie niebezpiecznym.
Atakujący może uzyskać nieautoryzowany dostęp do ukrytych lub chronionych obiektów w systemie OMERO, co prowadzi do naruszenia poufności danych, a potencjalnie również ich integralności i dostępności.
Należy zaktualizować OMERO.server do wersji 5.6.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym poradniku bezpieczeństwa producenta pod adresem: https://www.openmicroscopy.org/security/advisories/2019-SV5/
OMERO.server w wersjach wcześniejszych niż 5.6.1
Podatność została opublikowana przez producenta jako advisory 2019-SV5, mimo że data publicznej publikacji CVE to 2020-07-22.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpenmicroscopy Omero.server
APPOpenmicroscopy< 5.6.1
Powiązane podatności
In ome.services.graphs.GraphTraversal.findObjectDetails in Open Microscopy Environment OMERO.server 5.1.0 thro...
In Open Microscopy Environment OMERO.server 5.0.0 through 5.6.0, the reading of files from imported image file...
XSS w OMERO.web — brak sanityzacji HTML w szablonach
OMERO before 5.0.6 has multiple CSRF vulnerabilities because the framework for OMERO's web interface lacks CSR...
The Open Microscopy Environment OMERO.web version prior to 5.4.7 contains an Information Exposure Through Log ...