# OpenCTI 通过网络钩子存在远程代码执行和敏感信息泄露漏洞
## 漏洞概述
OpenCTI 是一个开放的网络威胁情报平台。在 6.4.11 版本之前,具备 `manage customizations` 权限的用户可以通过滥用 web-hooks 在 OpenCTI 所部署的基础架构上执行命令,并访问内部的服务器端秘密。
## 影响版本
- 版本 6.4.11 之前的版本
## 漏洞细节
具备 `manage customizations` 权限的用户可以滥用 web-hooks 执行命令并获取内部服务器端的秘密。通过该漏洞,恶意用户可以在容器内获得 root shell,进一步对基础设施进行攻击和暴露。
## 影响
该漏洞使恶意用户能够执行命令并在基础设施环境中执行进一步的攻击和暴露。开放的基础设施环境处于风险之中,可能导致数据泄露和其他安全问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Remote code execution and sensitive secrets exposed through web hook · Advisory · OpenCTI-Platform/opencti · GitHub -- 🔗来源链接
标签: x_refsource_CONFIRM
神龙速读