Resumen
ID del aviso |
Productos y versiones afectadas |
Categoría de Riesgo y Puntuación |
Requisitos Explícitos |
DP-439649 |
Productos:
Versiones:
|
Operacional:
Estabilidad del Sistema:
Este problema no constituye una vulnerabilidad de seguridad. No permite a los usuarios eludir las comprobaciones de permisos ni acceder a datos fuera de su namespace autorizado. |
Uso de namespaces implícitos, el Portal de Administración o el acceso mixto de lectura-escritura/solo lectura a bases de datos |
Un problema en los productos de InterSystems mencionados anteriormente puede generar errores inesperados de tipo <PROTECT>
al cambiar entre namespaces o al acceder a globals en entornos que utilizan cualquiera de las siguientes características:
- Namespaces implícitos
- Acceso de solo lectura a la base de datos predeterminada, pero con acceso de lectura-escritura en otras partes
- Páginas del Portal de Administración que listan rutinas y globals
Los síntomas del problema incluyen:
- Fallos en la creación de namespaces (DP-440830)
- Acceso denegado de forma intermitente al listar rutinas en el Portal de Administración (DP-439622)
- La utilidad de visualización de globals no muestra ningún global si el usuario solo tiene permisos de solo lectura (DP-440744)
Todos estos problemas han sido resueltos mediante la actualización DP-439649, que corrige cómo se aplican las comprobaciones de permisos a los globals privados de proceso y la resolución de namespaces implícitos. Estas correcciones abordan fallos de comportamiento, no fallos de control de acceso. Los permisos se aplican correctamente y los usuarios no pueden acceder a globals ni a namespaces fuera de su alcance asignado.
Este problema se ha corregido en las versiones 2025.1.0.230.2, 2024.1.4.516.1, 2023.1.6.810.1 y 2022.1.7.116.1 de los siguientes productos:
- InterSystems IRIS
- InterSystems IRIS for Health
- HealthShare® Health Connect
Para más información
Si tenéis preguntas o necesitáis asistencia, poneos en contacto con el Worldwide Response Center (WRC) de InterSystems.