В версиях Eclipse Milo с 1.0.0 по 1.1.4 служба вызовов отправляет исходный смешанный пакет обработчикам адресного пространства после расчета авторизации, позволяя анонимному клиенту или иному клиенту с низким уровнем привилегий выполнить запрещенный метод, объединив его с разрешенным методом.
Показать оригинальное описание (EN)
In Eclipse Milo versions 1.0.0 through 1.1.4, the Call service dispatches the original mixed batch to address-space handlers after calculating authorization, allowing an anonymous or otherwise low-privileged client to execute a denied method by batching it with an allowed method.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Eclipse Milo
cpe:2.3:a:eclipse:milo:*:*:*:*:*:*:*:*
|
1.0.0
|
1.1.5
|