PT-2025-23313 · Wso2+2 · Wso2 Api Manager+13
CVE-2024-7096
·
Publicado
2025-05-30
·
Atualizado
2025-12-03
CVSS v3.1
5.4
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pode ser determinado.
Descrição
Existe um problema de escalonamento de privilégios devido a uma falha na lógica de negócio nos serviços administrativos SOAP. Isso pode ser explorado quando condições específicas são atendidas, incluindo a acessibilidade dos serviços administrativos SOAP ao atacante, a presença de um atributo de uso interno que não faz parte da configuração padrão, a existência de pelo menos uma função personalizada com permissões não padrão e o conhecimento do atacante sobre a função personalizada e o atributo interno. A exploração deste problema permite que atores maliciosos atribuam privilégios mais elevados a usuários autorregistrados, contornando os mecanismos de controle de acesso previstos.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Manager
Wso2 Enterprise Mobility Manager
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am
Aimanager
Identityserver
Identity Server As Key Manager
Open Banking Am
Open Banking Iam
Open Banking Km
Org.Wso2.Am:Am-Parent
Org.Wso2.Is:Identity-Server-Parent
Product-Apim