Anchore Enterprise w wersjach od 5.11.0 do 5.27.1 oraz 6.0.0 zawiera podatność typu privilege escalation w API zarządzania użytkownikami. Uwierzytelniony atakujący może zmodyfikować uprawnienia użytkowników, uzyskując dostęp do zasobów i operacji wykraczających poza jego pierwotne uprawnienia.
▸ Pokaż oryginał (EN)
Anchore Enterprise versions from 5.11.0 to 5.27.1 and 6.0.0 contain an improper privilege escalation vulnerability in the user management API. An authenticated attacker who is able to access the Anchore Enterprise API could issue an API call capable of modifying user permissions to gain access to additional resources and operations. It is not possible to grant the system-admin role, but a read only user could be granted write access. This issue is fixed in Anchore Enterprise 5.27.2 and 6.0.1.
Podatność (CWE-648: Incorrect Use of Privileged APIs) polega na nieprawidłowej weryfikacji uprawnień podczas obsługi żądań API służących do zarządzania użytkownikami. Uwierzytelniony użytkownik może wywołać endpoint API, który pozwala na modyfikację uprawnień — na przykład nadanie użytkownikowi z dostępem tylko do odczytu uprawnień zapisu. Rola system-admin nie może być nadana tą metodą, jednak zakres eskalacji obejmuje inne poziomy dostępu.
Atakujący z podstawowym dostępem do API może podnieść swoje uprawnienia lub uprawnienia innych kont, uzyskując dostęp do operacji i zasobów niedostępnych dla jego oryginalnej roli (np. operacje zapisu zamiast tylko odczytu).
Należy zaktualizować Anchore Enterprise do wersji 5.27.2 lub 6.0.1, w których problem został naprawiony. Szczegóły dostępne w notatkach wydania producenta: https://docs.anchore.com/5.27/docs/release_notes/enterprise/5272/
Anchore Enterprise w wersjach od 5.11.0 do 5.27.1 oraz wersja 6.0.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X