Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenObserve (CVE-2024-55954)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269 Gestión de privilegios incorrecta
Fecha de publicación:
16/01/2025
Última modificación:
16/01/2025

Descripción

OpenObserve es una plataforma de observación nativa de la nube. Una vulnerabilidad en el punto de conexión de administración de usuarios `/api/{org_id}/users/{email_id}` permite que un usuario con el rol "Admin" elimine a un usuario "Root" de la organización. Esto viola la jerarquía de privilegios prevista, lo que permite que un usuario que no sea root elimine la cuenta con los privilegios más altos. Debido a que no se realizan suficientes comprobaciones de roles, la función `remove_user_from_org` no impide que un usuario "Admin" elimine a un usuario "Root". Como resultado, un atacante con un rol "Admin" puede eliminar usuarios "Root" críticos, lo que podría generar un control total efectivo al eliminar las cuentas con los privilegios más altos. El punto de conexión `DELETE /api/{org_id}/users/{email_id}` se ve afectado. Este problema se ha solucionado en la versión de lanzamiento `0.14.1` y se recomienda a todos los usuarios que la actualicen. No existen workarounds conocidos para esta vulnerabilidad.