CVE-2022-31007
eLabFTW में व्यवस्थापक से विशेषाधिकार वृद्धि
- प्रकाशित
- 31 मई 2022
- अद्यतन
- 23 अप्रैल 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
eLabFTW में व्यवस्थापक से विशेषाधिकार वृद्धि
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
eLabFTW शोध टीमों के लिए एक इलेक्ट्रॉनिक प्रयोगशाला नोटबुक प्रबंधक है। संस्करण 4.3.0 से पहले, एक भेद्यता मौजूद है जो किसी टीम में व्यवस्थापक भूमिका वाले प्रमाणित उपयोगकर्ता को एप्लिकेशन के भीतर स्वयं को सिस्टम व्यवस्थापक विशेषाधिकार प्रदान करने, या एक नया सिस्टम व्यवस्थापक खाता बनाने की अनुमति देती है। यह समस्या eLabFTW संस्करण 4.3.0 में ठीक कर दी गई है। eLabFTW के संदर्भ में, एक व्यवस्थापक एक उपयोगकर्ता खाता होता है जिसके पास अपनी निर्धारित टीम/टीमों में उपयोगकर्ताओं और सामग्री को प्रबंधित करने के कुछ विशेषाधिकार होते हैं। एक सिस्टम व्यवस्थापक खाता सभी खातों, टीमों का प्रबंधन कर सकता है और एप्लिकेशन के भीतर सिस्टम-व्यापी सेटिंग्स को संपादित कर सकता है। प्रभाव को उच्च नहीं माना गया है, क्योंकि इसके लिए हमलावर के पास एक व्यवस्थापक खाते तक पहुंच होना आवश्यक है। सामान्य उपयोगकर्ता खाते इसका उपयोग करके व्यवस्थापक अधिकार प्राप्त नहीं कर सकते हैं। समस्याओं में से एक के लिए एक समाधान (workaround) व्यवस्थापकों की खाते बनाने की क्षमता को हटाना है।
elabFTW < 4.1.0 - खाता लॉकआउट बायपास और लॉगिन ब्रूट फोर्स
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।