Vulnerabilidad en onyx-dot-app Onyx Enterprise Edition 0.27.0 (CVE-2025-51479)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/07/2025
Última modificación:
09/10/2025
Descripción
La omisión de autorización en update_user_group en onyx-dot-app Onyx Enterprise Edition 0.27.0 permite a atacantes autenticados remotos modificar grupos de usuarios arbitrarios a través de solicitudes PATCH manipuladas para el endpoint /api/manage/admin/user-group/id, omitiendo las verificaciones de asignación de grupos de curadores previstas.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:onyx:onyx:0.27.0:*:*:*:enterprise:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



