CRITICAL🇬🇧 English

CVE-2008-5784

Bypass uwierzytelnienia w V3 Chat Profiles/Dating Script przez manipulację cookie

CVSS 9.8v3.1pub. 2008-12-31upd. 2026-04-23

V3 Chat – Profiles/Dating Script 3.0.2 umożliwia nieuwierzytelnionym atakującym uzyskanie pełnego dostępu administratora poprzez ustawienie wartości cookie 'admin' na 1. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

V3 Chat - Profiles/Dating Script 3.0.2 allows remote attackers to bypass authentication and gain administrative access by setting the admin cookie to 1.

🤖 Analiza AI
Jak działa

Aplikacja weryfikuje tożsamość i uprawnienia administratora wyłącznie na podstawie wartości cookie po stronie klienta o nazwie 'admin'. Atakujący może ręcznie ustawić tę wartość na 1 w przeglądarce lub przy użyciu dowolnego narzędzia HTTP, całkowicie omijając właściwy mechanizm uwierzytelnienia. Serwer bezwarunkowo ufa danej przesłanej przez klienta, nie wykonując żadnej dodatkowej weryfikacji sesji ani tożsamości użytkownika.

Skutki

Atakujący zdalnie i bez uwierzytelnienia uzyskuje pełny dostęp administracyjny do aplikacji, co umożliwia mu przejęcie kontroli nad danymi użytkowników, modyfikację treści serwisu oraz potencjalne kompromitowanie całego systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako działanie doraźne zaleca się wyłączenie aplikacji lub ograniczenie dostępu do panelu administracyjnego na poziomie sieci (firewall, reguły dostępu IP) do czasu wdrożenia poprawki. Mechanizm uwierzytelnienia powinien zostać przebudowany tak, aby weryfikacja uprawnień odbywała się wyłącznie po stronie serwera.

Kogo dotyczy

V3 Chat – Profiles/Dating Script w wersji 3.0.2

Uwagi

Dla tej podatności dostępny jest publiczny exploit opublikowany w Exploit-DB (ID 7063). CVSS 9.8 (CRITICAL) przy braku wpisu w CISA KEV uzasadnia poziom pilności WYSOKI.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • V3chat V3 Chat Profiles Dating Script

    APP
    V3Chat
    3.0.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2008-5785HIGH7.5ten sam produkt

SQL injection vulnerability in V3 Chat - Profiles/Dating Script 3.0.2 allows remote attackers to execute arbit...

CVE-2008-5783HIGH7.5ten sam vendor

admin/index.php in V3 Chat Live Support 3.0.4 allows remote attackers to bypass authentication and gain admini...