CVE-2026-62183
Apache Syncope: उपयोगकर्ता स्व-सेवा विशेषाधिकार वृद्धि
- प्रकाशित
- 20 जुल॰ 2026
- अद्यतन
- 21 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 51.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Syncope में अनुचित विशेषाधिकार प्रबंधन (Improper Privilege Management) भेद्यता। जब: * सभी-Java उपयोगकर्ता वर्कफ़्लो एडाप्टर कॉन्फ़िगर किया गया हो, या * Flowable उपयोगकर्ता वर्कफ़्लो एडाप्टर कॉन्फ़िगर किया गया हो, जिसमें BPMN परिभाषा हो जो उपयोगकर्ता स्व-पंजीकरण या स्व-अद्यतन अनुरोधों के लिए व्यवस्थापक अनुमोदन की आवश्यकता नहीं रखती, तो निम्नलिखित परिदृश्य घटित हो सकता है। एक REST API कॉल उपयोगकर्ता को स्वयं को एक या अधिक परिभाषित Roles प्रदान करने की अनुमति दे सकती है, जिससे उन्हें उनकी Entitlements प्राप्त हो जाती हैं और वे वास्तव में एक व्यवस्थापक बन जाते हैं; वास्तव में प्राप्त Entitlements उन Roles पर निर्भर करती हैं जो विशिष्ट Syncope तैनाती पर प्रभावी रूप से परिभाषित हैं। यह समस्या Apache Syncope को प्रभावित करती है: 3.0.0-M0 से 3.0.16 तक, 4.0.0-M0 से 4.0.6 तक, 4.1.0-M0 से 4.1.1 तक। उपयोगकर्ताओं को संस्करण 4.0.7 / 4.1.2 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करते हैं।
स्रोत
1Apache Syncope: उपयोगकर्ता स्व-सेवा विशेषाधिकार वृद्धि
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।