CVE-2026-32102

HIGH CVSS 4.0: 7,1 EPSS 0.02%
Обновлено 17 марта 2026
Olivetin
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 3000.10.2
Тип уязвимости CWE-863 (Неправильная авторизация), CWE-284 (Неправильный контроль доступа)
Поставщик Olivetin
Публичный эксплойт Нет

OliveTin предоставляет доступ к предопределенным командам оболочки из веб-интерфейса. В версии 3000.10.2 и более ранних версиях Live EventStream OliveTin транслирует события выполнения и выходные данные действий аутентифицированным подписчикам информационной панели без принудительной авторизации для каждого действия. Аутентифицированный пользователь с низким уровнем привилегий может получать выходные данные о действиях, которые ему не разрешено просматривать, что приводит к нарушению контроля доступа и раскрытию конфиденциальной информации.

Показать оригинальное описание (EN)

OliveTin gives access to predefined shell commands from a web interface. In 3000.10.2 and earlier, OliveTin’s live EventStream broadcasts execution events and action output to authenticated dashboard subscribers without enforcing per-action authorization. A low-privileged authenticated user can receive output from actions they are not allowed to view, resulting in broken access control and sensitive information disclosure.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Olivetin Olivetin
cpe:2.3:a:olivetin:olivetin:*:*:*:*:*:*:*:*
<= 3000.10.2