Версии OpenRemote до 1.28.0 содержат уязвимость раскрытия информации между сферами в API REST уведомлений, которая позволяет администраторам арендаторов каждой области читать все отправленные арендаторами уведомления, включая тела сообщений. Злоумышленники с учетными данными read:admin в одной области могут отправить GET-запрос с нулевым параметром в конечную точку уведомлений, чтобы получить конфиденциальные метаданные уведомлений и содержимое сообщений из всех областей.
Показать оригинальное описание (EN)
OpenRemote versions before 1.28.0 contain a cross-realm information disclosure vulnerability in the Notification REST API that allows per-realm tenant administrators to read all tenants' sent notifications including message bodies. Attackers with read:admin credentials in one realm can submit a zero-parameter GET request to the notification endpoint to retrieve sensitive notification metadata and message content from all realms.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:*:*:*:*:*:*:*:*
|
— |
1.28.0
|