CVE-2025-24887

OpenCTI is an open-source cyber threat intelligence platform. In versions starting from 6.4.8 to before 6.4.10, the allow/deny lists can be bypassed, allowing a user to change attributes that are intended to be unmodifiable by the user. It is possible to toggle the `external` flag on/off and change the own token value for a user. It is also possible to edit attributes that are not in the allow list, such as `otp_qr` and `otp_activated`. If external users exist in the OpenCTI setup and the information about these users identities is sensitive, the above vulnerabilities can be used to enumerate existing user accounts as a standard low privileged user. This issue has been patched in version 6.4.10.
Configurations

Configuration 1 (hide)

cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:*

History

19 May 2025, 11:51

Type Values Removed Values Added
References () https://github.com/OpenCTI-Platform/opencti/security/advisories/GHSA-8262-pw2q-5qc3 - () https://github.com/OpenCTI-Platform/opencti/security/advisories/GHSA-8262-pw2q-5qc3 - Vendor Advisory
CPE cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:*
CWE NVD-CWE-noinfo
First Time Citeum
Citeum opencti

02 May 2025, 13:53

Type Values Removed Values Added
Summary
  • (es) OpenCTI es una plataforma de inteligencia de ciberamenazas de código abierto. En versiones desde la 6.4.8 hasta anteriores a la 6.4.10, se pueden omitir las listas de permitidos/denegados, lo que permite al usuario cambiar atributos que no se deben modificar. Es posible activar o desactivar la opción "external" y cambiar el valor del token de un usuario. También es posible editar atributos que no están en la lista de permitidos, como "otp_qr" y "otp_activated". Si existen usuarios externos en la configuración de OpenCTI y la información sobre sus identidades es confidencial, las vulnerabilidades mencionadas anteriormente se pueden utilizar para enumerar las cuentas de usuario existentes como un usuario estándar con privilegios bajos. Este problema se ha corregido en la versión 6.4.10.

30 Apr 2025, 19:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-30 19:15

Updated : 2025-05-19 11:51


NVD link : CVE-2025-24887

Mitre link : CVE-2025-24887

CVE.ORG link : CVE-2025-24887


JSON object : View

Products Affected

citeum

  • opencti
CWE
CWE-284

Improper Access Control

CWE-657

Violation of Secure Design Principles

NVD-CWE-noinfo