Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación "Bytebase" (CVE-2022-32170)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-285 Autorización incorrecta
Fecha de publicación:
28/09/2022
Última modificación:
21/05/2025

Descripción

La aplicación "Bytebase" no restringe a usuarios poco privilegiados el acceso a "projects" del administrador, por lo que un usuario no autorizado puede visualizar "projects" creados por "Admin" y el endpoint afectado es "/api/project?user=${userId}"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bytebase:bytebase:*:*:*:*:*:*:*:* 0.1.0 (incluyendo) 1.0.4 (incluyendo)