CRITICAL🇬🇧 English

CVE-2021-44547

Privilege escalation przez błąd sandboxingu w Odoo 15.0

CVSS 9.1v3.1pub. 2023-04-25upd. 2024-11-21

Błąd mechanizmu sandboxingu w Odoo Community 15.0 oraz Odoo Enterprise 15.0 umożliwia uwierzytelnionym administratorom wykonanie dowolnego kodu i privilege escalation. Podatność uzyskała krytyczny poziom CVSS 9.1 ze względu na potencjalne pełne przejęcie systemu.

Pokaż oryginał (EN)

A sandboxing issue in Odoo Community 15.0 and Odoo Enterprise 15.0 allows authenticated administrators to executed arbitrary code, leading to privilege escalation.

🤖 Analiza AI
Jak działa

Luka wynika z nieprawidłowej izolacji (sandboxingu) środowiska wykonawczego w Odoo 15.0. Uwierzytelniony administrator może wyjść poza przewidziane ograniczenia środowiska i wykonać arbitralny kod na poziomie systemu. Skutkuje to privilege escalation, pozwalając atakującemu na uzyskanie uprawnień wykraczających poza rolę administratora aplikacji.

Skutki

Atakujący posiadający konto administratora może wykonać dowolny kod na serwerze i uzyskać podwyższone uprawnienia, co może prowadzić do pełnego przejęcia kontroli nad systemem, naruszenia poufności danych oraz integralności i dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja instalacji Odoo do wersji zawierającej poprawkę opisaną w zgłoszeniu producenta (https://github.com/odoo/odoo/issues/107696). Dodatkowo należy ograniczyć liczbę kont z uprawnieniami administratora oraz monitorować aktywność uprzywilejowanych użytkowników.

Kogo dotyczy

Odoo Community 15.0 oraz Odoo Enterprise 15.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Odoo

    APP
    Odoo
    ≤ 15.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2018-15632CRITICAL9.1PL ✓ten sam produkt

Odoo: Nieprawidłowa walidacja danych przy tworzeniu bazy — zdalne zainicjowanie pustej bazy

CVE-2018-14860CRITICAL9.1PL ✓ten sam produkt

Odoo – command injection w silniku dynamicznych wyrażeń (RCE)

CVE-2018-14885CRITICAL9.8PL ✓ten sam produkt

Odoo — błędna kontrola dostępu w menedżerze baz danych

CVE-2017-10804CRITICAL9.8PL ✓ten sam produkt

Odoo – auth bypass przez truncację parametrów z bajtem null (0x00)

CVE-2024-12368HIGH8.1ten sam produkt

Improper access control in the auth_oauth module of Odoo Community 15.0 and Odoo Enterprise 15.0 allows an int...