Vulnerabilidad en OpenCTI (CVE-2025-24887)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
30/04/2025
Última modificación:
19/05/2025
Descripción
OpenCTI es una plataforma de inteligencia de ciberamenazas de código abierto. En versiones desde la 6.4.8 hasta anteriores a la 6.4.10, se pueden omitir las listas de permitidos/denegados, lo que permite al usuario cambiar atributos que no se deben modificar. Es posible activar o desactivar la opción "external" y cambiar el valor del token de un usuario. También es posible editar atributos que no están en la lista de permitidos, como "otp_qr" y "otp_activated". Si existen usuarios externos en la configuración de OpenCTI y la información sobre sus identidades es confidencial, las vulnerabilidades mencionadas anteriormente se pueden utilizar para enumerar las cuentas de usuario existentes como un usuario estándar con privilegios bajos. Este problema se ha corregido en la versión 6.4.10.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* | 6.4.8 (excluyendo) | 6.4.10 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página