Vulnerabilidad en eLabFTW (CVE-2022-31007)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/05/2022
Última modificación:
10/06/2022
Descripción
eLabFTW es un administrador de cuadernos de laboratorio electrónicos para equipos de investigación. En versiones anteriores a 4.3.0, una vulnerabilidad permite a un usuario autenticado con un rol de administrador en un equipo asignarse a sí mismo privilegios de administrador del sistema dentro de la aplicación, o crear una nueva cuenta de administrador del sistema. El problema ha sido corregido en eLabFTW versión 4.3.0. En el contexto de eLabFTW, un administrador es una cuenta de usuario con ciertos privilegios para administrar usuarios y contenidos en su equipo/equipos asignados. Una cuenta de administrador del sistema puede administrar todas las cuentas, equipos y editar la configuración de todo el sistema dentro de la aplicación. El impacto no es considerado tan alto, ya que requiere que el atacante tenga acceso a una cuenta de administrador. Las cuentas de usuarios normales no pueden aprovechar esta situación para obtener derechos de administrador. Una mitigación para uno de los problemas es eliminar la capacidad de los administradores para crear cuentas
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:elabftw:elabftw:*:*:*:*:*:*:*:* | 4.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



