CVE-2025-53106
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025
Descripción
Graylog es una plataforma de gestión de registros gratuita y abierta. En las versiones 6.2.0 y anteriores a la 6.2.4 y 6.3.0-alpha.1 y anteriores a la 6.3.0-rc.2, los usuarios de Graylog pueden obtener privilegios elevados mediante la creación y el uso de tokens de API para el administrador local o cualquier otro usuario cuyo ID conozca el usuario malicioso. Para que el ataque tenga éxito, el atacante necesita una cuenta de usuario en Graylog. Posteriormente, puede emitir solicitudes personalizadas a la API REST de Graylog y aprovechar una verificación de permisos deficiente para la creación de tokens. Este problema se ha corregido en las versiones 6.2.4 y 6.3.0-rc.2. Una solución alternativa consiste en deshabilitar la configuración correspondiente en Sistema > Configuración > Usuarios > "Permitir a los usuarios crear tokens de acceso personales".
Impacto
Puntuación base 4.0
8.80
Gravedad 4.0
ALTA