CVE-2026-30225
OliveTin : RestartAction exécute toujours les actions en tant qu'invité
- Publié
- 6 mars 2026
- Mise à jour
- 9 mars 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 9 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:NFaible · 30 prochains jours
- Percentile
- 35,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
OliveTin permet d'accéder à des commandes shell prédéfinies depuis une interface web. Avant la version 3000.11.1, une vulnérabilité de confusion de contexte d'authentification dans RestartAction permettait à un utilisateur authentifié à faibles privilèges d'exécuter des actions qu'il n'est pas autorisé à lancer. RestartAction construit une nouvelle requête interne connect.Request sans conserver les en-têtes d'authentification ou les cookies de l'appelant d'origine. Lorsque cette requête synthétique est transmise à StartAction, le résolveur d'authentification retombe sur l'utilisateur invité. Si le compte invité dispose de permissions plus étendues que celles de l'appelant authentifié, cela entraîne une élévation de privilèges et une exécution de commandes non autorisée. Cette vulnérabilité permet à un utilisateur authentifié à faibles privilèges de contourner les restrictions ACL et d'exécuter des actions shell configurées arbitraires. Ce problème a été corrigé dans la version 3000.11.1.
Sources
1Preuve de concept d'exploitation pour une RCE non authentifiée sur OliveTin (CVE-2026-30225) via des paramètres invités non sécurisés et des types d'arguments non validés, permettant d'obtenir un shell root sur les instances vulnérables.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.