Vulnerabilidad en DataHub (CVE-2024-22409)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/01/2024
Última modificación:
25/01/2024
Descripción
DataHub es una plataforma de metadatos de código abierto. En las versiones afectadas, un usuario con pocos privilegios podía eliminar a un usuario, editar miembros del grupo o editar la información del perfil de otro usuario. Los privilegios predeterminados otorgaban demasiados permisos amplios a usuarios con pocos privilegios. Estos se han restringido en el PR #9067 para evitar abusos. Este problema puede provocar una escalada de privilegios para usuarios con privilegios inferiores hasta privilegios de administrador, potencialmente, si existe un grupo con privilegios de administrador. Puede que no afecte a las instancias que han modificado los privilegios predeterminados. Este problema se solucionó en la versión 0.12.1 de DataHub. Se recomienda a los usuarios que actualicen.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:datahub_project:datahub:*:*:*:*:*:*:*:* | 0.12.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



