Vulnerabilidad en tgstation-server (CVE-2025-21611)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
06/01/2025
Última modificación:
06/01/2025
Descripción
tgstation-server es una herramienta de escala de producción para la administración de servidores BYOND. Antes de la versión 6.12.3, los roles utilizados para autorizar métodos de API se combinaban incorrectamente con OR en lugar de AND con el rol utilizado para determinar si un usuario estaba habilitado. Esto permite a los usuarios habilitados acceder a la mayoría de las acciones autorizadas, pero no a todas, independientemente de sus permisos. En particular, el derecho WriteUsers no se ve afectado, por lo que los usuarios no pueden usar este error para elevar permanentemente los permisos de su cuenta. La solución se publica en tgstation-server-v6.12.3.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA