PT-2025-23313 · Wso2+2 · Wso2 Api Manager+13

CVE-2024-7096

·

Publicado

2025-05-30

·

Atualizado

2025-12-03

CVSS v3.1

5.4

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pode ser determinado.
Descrição Existe um problema de escalonamento de privilégios devido a uma falha na lógica de negócio nos serviços administrativos SOAP. Isso pode ser explorado quando condições específicas são atendidas, incluindo a acessibilidade dos serviços administrativos SOAP ao atacante, a presença de um atributo de uso interno que não faz parte da configuração padrão, a existência de pelo menos uma função personalizada com permissões não padrão e o conhecimento do atacante sobre a função personalizada e o atributo interno. A exploração deste problema permite que atores maliciosos atribuam privilégios mais elevados a usuários autorregistrados, contornando os mecanismos de controle de acesso previstos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7096
GHSA-J63J-7R7R-5V4J

Produtos afetados

Wso2 Api Manager
Wso2 Enterprise Mobility Manager
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am
Aimanager
Identityserver
Identity Server As Key Manager
Open Banking Am
Open Banking Iam
Open Banking Km
Org.Wso2.Am:Am-Parent
Org.Wso2.Is:Identity-Server-Parent
Product-Apim