Неправильное применение разрешений в версиях Checkmk 2.4.0 до 2.4.0p21, 2.3.0 до 2.3.0p43 и 2.2.0 (EOL) позволяет пользователям с разрешением «Использовать WATO» получить доступ к странице «Анализ конфигурации», напрямую перейдя к ее URL-адресу, минуя запланированную проверку разрешения «Доступ к конфигурации анализа». Если у этих пользователей также есть разрешение «Внесение изменений, выполнение действий», они могут выполнять несанкционированные действия, такие как отключение проверок или подтверждение результатов.
Показать оригинальное описание (EN)
Improper permission enforcement in Checkmk versions 2.4.0 before 2.4.0p21, 2.3.0 before 2.3.0p43, and 2.2.0 (EOL) allows users with the "Use WATO" permission to access the "Analyze configuration" page by directly navigating to its URL, bypassing the intended "Access analyze configuration" permission check. If these users also have the "Make changes, perform actions" permission, they can perform unauthorized actions such as disabling checks or acknowledging results.
Характеристики атаки
Последствия
Строка CVSS v4.0