PT-2026-76945 · Arcadedb · Arcadedb
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
ArcadeDB versões 26.4.2 through 26.7.3
Description
Existe uma falha de bypass de autorização na ferramenta de nível de servidor MCP
set server setting. A função SetServerSettingTool.execute() verifica apenas a flag global allowAdmin e não valida a função (role) do chamador. Em implantações onde allowAdmin está definido como true e um conjunto de allowedUsers não-root está configurado, qualquer usuário autenticado com permissão apenas de leitura pode invocar o set server setting para modificar a GlobalConfiguration do servidor, permitindo a adulteração de configurações ou a negação de serviço.Recommendations
Atualizar para a versão 26.8.1.
Exploit
Correção
DoS
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Arcadedb