CVE-2023-32749
Pydio Cells ermöglicht Benutzern standardmäßig, sogenannte externe Benutzer anzulegen, um Dateien mit ihnen zu teilen. Durch das Modifizieren der...
- Veröffentlicht
- 08.06.2023
- Aktualisiert
- 06.01.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 31.05.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HMittel · nächste 30 Tage
- Perzentil
- 96,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Pydio Cells ermöglicht Benutzern standardmäßig, sogenannte externe Benutzer anzulegen, um Dateien mit ihnen zu teilen. Durch das Modifizieren der HTTP-Anfrage, die beim Anlegen eines solchen externen Benutzers gesendet wird, ist es möglich, dem neuen Benutzer beliebige Rollen zuzuweisen. Durch die Zuweisung aller Rollen an einen neu angelegten Benutzer wird Zugriff auf alle Cells und nicht-persönlichen Workspaces gewährt.
Quellen
3PoC für CVE-2023-32749, der Pydio Cells betrifft
- CVE-2023-32749-PoCExploit
Exploit für CVE-2023-32749, der Pydio Cells 4.1.2 und frühere Versionen betrifft
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.