CRITICAL🇬🇧 English

CVE-2018-21018

Mastodon: błędna obsługa timeout sesji — niewystarczające wygasanie sesji

CVSS 9.8v3.1pub. 2019-09-22upd. 2024-11-21

Mastodon w wersjach przed 2.6.3 nieprawidłowo obsługuje przekroczenie limitu czasu dla sesji, które nie zostały w pełni nawiązane (CWE-613: Insufficient Session Expiration). Podatność oceniona jako krytyczna (CVSS 9.8) może pozwolić nieuwierzytelnionemu atakującemu na nieautoryzowany dostęp.

Pokaż oryginał (EN)

Mastodon before 2.6.3 mishandles timeouts of incompletely established sessions.

🤖 Analiza AI
Jak działa

Aplikacja nie kończy prawidłowo sesji, które nie przeszły pełnego procesu uwierzytelnienia przed upływem limitu czasu. Niekompletnie nawiązane sesje nie są właściwie unieważniane, co może umożliwiać ich ponowne wykorzystanie lub przejęcie. Skutkuje to brakiem wystarczającej kontroli nad cyklem życia sesji użytkownika.

Skutki

Atakujący działający zdalnie bez uwierzytelnienia może potencjalnie uzyskać nieautoryzowany dostęp do kont lub zasobów chronionej instancji Mastodon, co zagraża poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować Mastodon do wersji 2.6.3 lub nowszej. Poprawki zostały wprowadzone w wersjach 2.6.2 oraz 2.6.3 zgodnie z oficjalnymi wydaniami dostępnymi w referencjach producenta na GitHub.

Kogo dotyczy

Mastodon (Joinmastodon) we wszystkich wersjach przed 2.6.3

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Joinmastodon Mastodon

    APP
    Joinmastodon
    < 2.6.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-23832CRITICAL9.4PL ✓ten sam produkt

Mastodon: Podszywanie się pod zdalne konta poprzez brak walidacji origin

CVE-2023-36459CRITICAL9.3PL ✓ten sam produkt

XSS w Mastodon poprzez spreparowane dane oEmbed w kartach podglądu

CVE-2023-36460CRITICAL9.9PL ✓ten sam produkt

Mastodon: path traversal w przetwarzaniu mediów umożliwia RCE

CVE-2022-2166CRITICAL9.8PL ✓ten sam produkt

Brak ograniczenia prób uwierzytelniania w Mastodon (przed 4.0.0)

CVE-2022-24307CRITICAL9.8PL ✓ten sam produkt

Mastodon: nieprawidłowa kontrola dostępu przez brak kompaktowania JSON-LD