CVE-2022-31007
Escalação de privilégios a partir do administrador no eLabFTW
- Publicado
- 31 de mai. de 2022
- Atualizado
- 23 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 98,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
eLabFTW é um gerenciador de caderno de laboratório eletrônico para equipes de pesquisa. Antes da versão 4.3.0, uma vulnerabilidade permite que um usuário autenticado com função de administrador em uma equipe atribua a si mesmo privilégios de administrador do sistema no aplicativo, ou crie uma nova conta de administrador do sistema. O problema foi corrigido na versão 4.3.0 do eLabFTW. No contexto do eLabFTW, um administrador é uma conta de usuário com certos privilégios para gerenciar usuários e conteúdo em sua(s) equipe(s) designada(s). Uma conta de administrador do sistema pode gerenciar todas as contas, equipes e editar as configurações de todo o sistema no aplicativo. O impacto não é considerado alto, pois exige que o atacante tenha acesso a uma conta de administrador. Contas de usuário comuns não podem explorar isso para obter direitos de administrador. Uma solução alternativa para um dos problemas é remover a capacidade dos administradores de criar contas.
Fontes
1- CVE-2022-31007-Python-POCExploit
elabFTW < 4.1.0 - bypass de bloqueio de conta e força bruta de login
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.