OX App Suite w wersji 7.10.0 i wcześniejszych zawiera podatność polegającą na nieprawidłowej kontroli dostępu (Incorrect Access Control). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza możliwość jej zdalnego wykorzystania bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
OX App Suite 7.10.0 and earlier has Incorrect Access Control.
Zgodnie z dostępnymi informacjami, w OX App Suite zaimplementowano błędne mechanizmy kontroli dostępu, które mogą pozwalać nieuwierzytelnionemu atakującemu na uzyskanie dostępu do zasobów lub funkcji systemu bez wymaganych uprawnień. Podatność jest dostępna zdalnie przez sieć, nie wymaga interakcji użytkownika ani żadnych uprawnień po stronie atakującego. Szczegółowy mechanizm techniczny nie został ujawniony w dostępnym opisie.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych, modyfikować lub usuwać informacje przechowywane w systemie, a także potencjalnie doprowadzić do niedostępności usługi — wszystko bez konieczności posiadania jakichkolwiek poświadczeń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest niezwłoczne zaktualizowanie OX App Suite do wersji wyższej niż 7.10.0 oraz monitorowanie oficjalnych komunikatów bezpieczeństwa na stronie open-xchange.com.
OX App Suite (Open-Xchange) w wersji 7.10.0 oraz wszystkich wersjach wcześniejszych.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpen Xchange Appsuite
APPOpen-Xchange≤ 7.10.0
Powiązane podatności
OX App Suite — nieprawidłowa walidacja limitów żądań (rate limits)
SSRF w OX App Suite umożliwiający dostęp do zasobów wewnętrznych
Niebezpieczne uprawnienia w OX App Suite do wersji 7.8.4
Ujawnienie informacji w Open-Xchange OX App Suite 7.8.3 i wcześniejszych
Nieprawidłowa kontrola dostępu w OX App Suite 7.8.3