CRITICAL🇬🇧 English

CVE-2016-10732

ProjectSend r582 — Authentication Bypass poprzez bezpośrednie żądania HTTP

CVSS 9.8v3.0pub. 2018-10-29upd. 2024-11-21

ProjectSend w wersji r582 pozwala nieuwierzytelnionemu atakującemu na ominięcie mechanizmu uwierzytelniania poprzez bezpośrednie odwołania do chronionych zasobów aplikacji. Podatność jest krytyczna, ponieważ umożliwia pełny dostęp do funkcji administracyjnych bez posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

ProjectSend (formerly cFTP) r582 allows authentication bypass via a direct request for users.php, home.php, edit-file.php?file_id=1, or process-zip-download.php, or add_user_form_* parameters to users-add.php.

🤖 Analiza AI
Jak działa

Błąd polega na braku właściwej weryfikacji tożsamości użytkownika (CWE-287 — Improper Authentication) przed udostępnieniem chronionych stron i funkcji aplikacji. Atakujący może wysłać bezpośrednie żądanie HTTP do plików takich jak users.php, home.php, edit-file.php?file_id=1 lub process-zip-download.php, omijając w ten sposób całkowicie mechanizm logowania. Ponadto poprzez manipulację parametrami add_user_form_* w żądaniach do users-add.php możliwe jest dodawanie nowych użytkowników bez autoryzacji.

Skutki

Atakujący bez żadnych uprawnień może uzyskać dostęp do panelu administracyjnego, przeglądać i pobierać pliki przechowywane w systemie, a także tworzyć nowe konta użytkowników, co może prowadzić do całkowitego przejęcia kontroli nad aplikacją.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami i zaktualizować aplikację do wersji wyższej niż r582. Jako środek tymczasowy zaleca się ograniczenie dostępu do instancji ProjectSend na poziomie firewall lub serwera WWW wyłącznie do zaufanych adresów IP.

Kogo dotyczy

ProjectSend (dawniej cFTP) w wersji r582

Uwagi

Podatność została zgłoszona przez badacza działającego pod nazwą 'sandboxescape', co wynika bezpośrednio z adresu repozytorium wskazanego w referencjach (github.com/sandboxescape/ProjectSend-multiple-vulnerabilities).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Projectsend

    APP
    Projectsend
    582
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-11680CRITICAL9.8⚠ KEVPL ✓ten sam produkt

ProjectSend – pominięcie uwierzytelnienia umożliwiające RCE (r<1720)

CVE-2021-40887CRITICAL9.8PL ✓ten sam produkt

Path traversal w ProjectSend r1295 — nieautoryzowany dostęp do plików

CVE-2016-10734CRITICAL9.8PL ✓ten sam produkt

ProjectSend r582 — Insecure Direct Object Reference w eksporcie logów

CVE-2016-10733CRITICAL9.8PL ✓ten sam produkt

Path traversal w ProjectSend r582 — dostęp do plików spoza katalogu

CVE-2016-10731CRITICAL9.8PL ✓ten sam produkt

SQL injection w wielu plikach ProjectSend r582