CVE-2026-28790

HIGH CVSS 3.1: 7,5 EPSS 0.11%
Обновлено 6 марта 2026
OliveTin
Параметр Значение
CVSS 7,5 (HIGH)
Устранено в версии 3000.11.0
Тип уязвимости CWE-862 (Отсутствие авторизации), CWE-863 (Неправильная авторизация), CWE-284 (Неправильный контроль доступа)
Поставщик OliveTin
Публичный эксплойт Нет

OliveTin предоставляет доступ к предопределенным командам оболочки из веб-интерфейса. До версии 3000.11.0 OliveTin позволял неаутентифицированному гостю прекращать выполнение действий с помощью KillAction, даже если включен параметр authRequireGuestsToLogin: true. Гостям правильно блокируется доступ к панели управления, но они по-прежнему могут напрямую вызывать RPC KillAction и успешно останавливать выполняемое действие.

Это нарушение контроля доступа, которое приводит к несанкционированному отказу в обслуживании при выполнении законных действий. Эта проблема исправлена ​​в версии 3000.11.0.

Показать оригинальное описание (EN)

OliveTin gives access to predefined shell commands from a web interface. Prior to version 3000.11.0, OliveTin allows an unauthenticated guest to terminate running actions through KillAction even when authRequireGuestsToLogin: true is enabled. Guests are correctly blocked from dashboard access, but can still call the KillAction RPC directly and successfully stop a running action. This is a broken access control issue that causes unauthorized denial of service against legitimate action executions. This issue has been patched in version 3000.11.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1