Podatność w pliku node/hooks/express/apicalls.js w Etherpad Lite przed wersją 1.6.3 polega na nieprawidłowej obsłudze żądań JSONP, co pozwala zdalnym atakującym na ominięcie zamierzonych ograniczeń dostępu. Krytyczny poziom CVSS (9.8) wynika z możliwości ataku bez uwierzytelnienia i interakcji użytkownika.
▸ Pokaż oryginał (EN)
node/hooks/express/apicalls.js in Etherpad Lite before v1.6.3 mishandles JSONP, which allows remote attackers to bypass intended access restrictions.
Aplikacja Etherpad Lite niepoprawnie waliduje lub przetwarza żądania JSONP w module odpowiedzialnym za obsługę wywołań API. Błąd ten (CWE-20 — nieprawidłowa walidacja danych wejściowych) pozwala atakującemu na spreparowanie odpowiedniego żądania sieciowego, które omija kontrole dostępu nałożone na API. Atak jest możliwy zdalnie, bez konieczności posiadania jakichkolwiek uprawnień ani angażowania ofiary.
Atakujący może ominąć mechanizmy kontroli dostępu, co potencjalnie prowadzi do nieautoryzowanego odczytu, modyfikacji lub usunięcia danych — co potwierdzają maksymalne oceny poufności, integralności i dostępności w wektorze CVSS.
Należy zaktualizować Etherpad Lite do wersji 1.6.3 lub nowszej, w której błąd został naprawiony. Poprawka dostępna jest w ramach wydania oznaczonego tagiem 1.6.3 w repozytorium GitHub (commit 626e58cc5af1db3691b41fca7b06c28ea43141b1).
Etherpad Lite w wersjach przed 1.6.3
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEtherpad
APPEtherpad< 1.6.3
Powiązane podatności
Eskalacja uprawnień przez import pliku w Etherpad (RCE)
Zdalne wykonanie kodu (RCE) w Etherpad 1.6.3
An Argument Injection issue in the plugin management of Etherpad 1.8.13 allows privileged users to execute arb...
Etherpad < 1.8.3 is affected by a missing lock check which could cause a denial of service. Aggressively targe...
In Etherpad < 1.8.3, a specially crafted URI would raise an unhandled exception in the cache mechanism and cau...