Ad

CVE-2026-67310

MEDIUM CVSS 4.0: 5,3 EPSS 0.24%
Обновлено 8 октября 2026
Openremote
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 1.27.0
Устранено в версии 1.27.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Openremote
Публичный эксплойт Нет

Версии OpenRemote (org.openremote:openremote) <= 1.26.2 содержат небезопасную уязвимость прямой ссылки на объект в конечной точке setAssetLinks AlarmResourceImpl. Проверка доступа к области проверяет только одну область, полученную с помощью realms.stream().findFirst() в HashSet областей из запроса, а не все области. Поскольку порядок итерации HashSet недетерминирован, прошедший проверку подлинности злоумышленник, включающий ссылки на активы сигналов тревоги как из своей собственной области, так и из области жертвы, может с вероятностью примерно 50 % на каждый запрос (с возможностью повторной попытки) сохранять межклиентские ссылки и раскрывать имена активов жертвы (возвращенные через поля @Formula) посредством запросов GET к собственной тревоге злоумышленника.

Исправлено в версии 1.27.0.

Показать оригинальное описание (EN)

OpenRemote (org.openremote:openremote) versions <= 1.26.2 contain an insecure direct object reference vulnerability in the setAssetLinks endpoint of AlarmResourceImpl. The realm access check validates only a single realm obtained via realms.stream().findFirst() on a HashSet of realms from the request, rather than all realms. Because HashSet iteration order is non-deterministic, an authenticated attacker who includes alarm-asset links from both their own realm and a victim realm can, with roughly 50% probability per request (retryable), persist cross-tenant links and disclose victim asset names (returned via @Formula fields) through GET requests on the attacker's own alarm. Fixed in 1.27.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openremote Openremote
cpe:2.3:a:openremote:openremote:*:*:*:*:*:*:*:*
— 1.27.0