Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los permisos en un registro en Invenio-Drafts-Resources (CVE-2021-43781)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/12/2021
Última modificación:
25/07/2022

Descripción

Invenio-Drafts-Resources es un módulo de envío/depósito para Invenio, un marco de software para la administración de datos de investigación. Invenio-Drafts-Resources anterior a versiones 0.13.7 y 0.14.6, no comprueba correctamente los permisos cuando es publicado un registro. La vulnerabilidad es explotable en una instalación por defecto de InvenioRDM. Un usuario autenticado es capaz, por medio de llamadas a la API REST, de publicar borradores de registros de otros usuarios si conoce el identificador del registro y el borrador es comprobado (por ejemplo, si se rellenan todos los campos obligatorios). Un atacante no puede modificar los datos del registro y, por tanto, no puede cambiar un registro de restringido a público. El problema está parcheado en Invenio-Drafts-Resources versiones v0.13.7 y 0.14.6, que forman parte de InvenioRDM versión v6.0.1 e InvenioRDM versión v7.0 respectivamente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:inveniosoftware:invenio-drafts-resources:*:*:*:*:*:*:*:* 0.13.7 (excluyendo)
cpe:2.3:a:inveniosoftware:invenio-drafts-resources:*:*:*:*:*:*:*:* 0.14.0 (incluyendo) 0.14.6 (excluyendo)