W Open XDMoD w wersjach do 7.5.0 włącznie wykryto podatność umożliwiającą przejęcie konta użytkownika poprzez atak brute-force na token resetowania hasła. Słaby mechanizm oparty na wartości MD5 wymaga zaledwie około 600 prób, co czyni atak praktycznie trywialnym.
▸ Pokaż oryginał (EN)
An issue was discovered in Open XDMoD through 7.5.0. An authentication bypass (account takeover) exists due to a weak password reset mechanism. A brute-force attack against an MD5 rid value requires only 600 guesses in the plausible situation where the attacker knows that the victim has started a password-reset process (pass_reset.php, password_reset.php, XDUser.php) in the past few minutes.
Mechanizm resetowania hasła generuje token (wartość 'rid') oparty na MD5, który jest przewidywalny i ma bardzo ograniczoną przestrzeń poszukiwań. Atakujący, który wie lub podejrzewa, że ofiara zainicjowała proces resetowania hasła w ciągu ostatnich kilku minut, może przeprowadzić atak brute-force na pliki pass_reset.php, password_reset.php lub funkcję XDUser.php. Przy zaledwie około 600 próbach atakujący jest w stanie odgadnąć prawidłowy token i przejąć kontrolę nad kontem ofiary bez znajomości aktualnego hasła.
Atakujący zdalny, nieuwierzytelniony może przejąć dowolne konto użytkownika aplikacji Open XDMoD, uzyskując pełny dostęp do jego danych i uprawnień. W zależności od roli przejętego konta możliwy jest dostęp do poufnych danych analitycznych oraz administracja systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się monitorowanie i ograniczanie liczby prób wywołań endpointów resetowania hasła (rate limiting) oraz wymuszenie stosowania kryptograficznie bezpiecznych tokenów resetowania.
Open XDMoD w wersjach do 7.5.0 włącznie
Proof-of-concept dla tej podatności został opublikowany publicznie w repozytorium GitHub (https://github.com/grymer/CVE/blob/master/CVE-2018-16988.md), co obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBuffalo Open Xdmod
APPBuffalo< 8.0.0
Powiązane podatności
RCE poprzez command injection w Open XDMoD (wersje 9.5.0–11.0.2)
SQL Injection w Open XDMoD — nieuwierzytelniony dostęp do bazy danych
OpenXDMoD is an open framework for collecting and analyzing HPC metrics. Prior to version 11.0.3, an authentic...
An issue was discovered in Open XDMoD through 7.5.0. html/gui/general/dl_publication.php allows Path traversal...
OpenXDMoD to otwarty framework do zbierania i analizowania metryk HPC. Przed wersją 11.0.3 usterka w logice ko...