OpenRemote notification deletion endpoints fail to enforce realm boundaries, allowing any realm administrator to delete notifications belonging to other realms. Attackers with write:admin role in one realm can send DELETE requests to remove notifications from the master realm or other tenants without authorization checks.
Attack Parameters
Impact Assessment
CVSS Vector v4.0
Weakness Type (CWE)
Vulnerable Products 19
| Configuration | From (including) | Up to (excluding) |
|---|---|---|
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.22.1:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.22.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.21.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.20.2:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.20.1:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.20.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.19.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.18.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.3:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.2:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.1:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.17.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.16.1:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.16.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.15.2:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.15.1:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.15.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.14.0:*:*:*:*:*:*:*
|
— | — |
|
Openremote Openremote
cpe:2.3:a:openremote:openremote:1.13.1:*:*:*:*:*:*:*
|
— | — |