Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en janeczku/calibre-web (CVE-2021-3987)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
15/11/2024
Última modificación:
19/11/2024

Descripción

Existe una vulnerabilidad de control de acceso indebido en janeczku/calibre-web. La versión afectada permite a los usuarios sin permisos de estantería pública crear estanterías públicas. La vulnerabilidad se debe a que el método `create_shelf` en `shelf.py` no verifica si el usuario tiene los permisos necesarios para crear una estantería pública. Este problema puede provocar que los usuarios realicen acciones no autorizadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:janeczku:calibre-web:*:*:*:*:*:*:*:* 0.6.15 (excluyendo)