CRITICAL🇬🇧 English

CVE-2019-16244

OMERO.server — obejście filtrów bezpieczeństwa i dostęp do ukrytych obiektów

CVSS 9.8v3.1pub. 2020-07-22upd. 2024-11-21

Podatność w OMERO.server przed wersją 5.6.1 umożliwia atakującym ominięcie filtrów bezpieczeństwa i uzyskanie dostępu do obiektów, które powinny być ukryte. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

OMERO.server before 5.6.1 allows attackers to bypass the security filters and access hidden objects via a crafted query.

🤖 Analiza AI
Jak działa

Atakujący może skonstruować specjalnie spreparowane zapytanie (crafted query), które omija mechanizmy filtrowania bezpieczeństwa wbudowane w OMERO.server. Skutkuje to dostępem do obiektów, które normalnie są niedostępne dla danego użytkownika lub roli. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, co czyni go szczególnie niebezpiecznym.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do ukrytych lub chronionych obiektów w systemie OMERO, co prowadzi do naruszenia poufności danych, a potencjalnie również ich integralności i dostępności.

Mitygacja

Należy zaktualizować OMERO.server do wersji 5.6.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym poradniku bezpieczeństwa producenta pod adresem: https://www.openmicroscopy.org/security/advisories/2019-SV5/

Kogo dotyczy

OMERO.server w wersjach wcześniejszych niż 5.6.1

Uwagi

Podatność została opublikowana przez producenta jako advisory 2019-SV5, mimo że data publicznej publikacji CVE to 2020-07-22.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Openmicroscopy Omero.server

    APP
    Openmicroscopy
    < 5.6.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-9943HIGH7.5ten sam produkt

In ome.services.graphs.GraphTraversal.findObjectDetails in Open Microscopy Environment OMERO.server 5.1.0 thro...

CVE-2019-9944HIGH7.5ten sam produkt

In Open Microscopy Environment OMERO.server 5.0.0 through 5.6.0, the reading of files from imported image file...

CVE-2021-41132CRITICAL9.8PL ✓ten sam vendor

XSS w OMERO.web — brak sanityzacji HTML w szablonach

CVE-2014-7198HIGH8.8ten sam vendor

OMERO before 5.0.6 has multiple CSRF vulnerabilities because the framework for OMERO's web interface lacks CSR...

CVE-2018-1000633HIGH7.2ten sam vendor

The Open Microscopy Environment OMERO.web version prior to 5.4.7 contains an Information Exposure Through Log ...