Błąd mechanizmu sandboxingu w Odoo Community 15.0 oraz Odoo Enterprise 15.0 umożliwia uwierzytelnionym administratorom wykonanie dowolnego kodu i privilege escalation. Podatność uzyskała krytyczny poziom CVSS 9.1 ze względu na potencjalne pełne przejęcie systemu.
▸ Pokaż oryginał (EN)
A sandboxing issue in Odoo Community 15.0 and Odoo Enterprise 15.0 allows authenticated administrators to executed arbitrary code, leading to privilege escalation.
Luka wynika z nieprawidłowej izolacji (sandboxingu) środowiska wykonawczego w Odoo 15.0. Uwierzytelniony administrator może wyjść poza przewidziane ograniczenia środowiska i wykonać arbitralny kod na poziomie systemu. Skutkuje to privilege escalation, pozwalając atakującemu na uzyskanie uprawnień wykraczających poza rolę administratora aplikacji.
Atakujący posiadający konto administratora może wykonać dowolny kod na serwerze i uzyskać podwyższone uprawnienia, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności danych oraz integralności i dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja instalacji Odoo do wersji zawierającej poprawkę opisaną w zgłoszeniu producenta (https://github.com/odoo/odoo/issues/107696). Dodatkowo należy ograniczyć liczbę kont z uprawnieniami administratora oraz monitorować aktywność uprzywilejowanych użytkowników.
Odoo Community 15.0 oraz Odoo Enterprise 15.0
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HOdoo
APPOdoo≤ 15.0
Powiązane podatności
Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy
Odoo – command injection w silniku dynamicznych wyrażeń (RCE)
Odoo — błędna kontrola dostępu w menedżerze baz danych
Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)
Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...