Etherpad Lite w wersjach przed 1.6.4 zawiera podatność umożliwiającą nieuprawnionemu atakującemu uzyskanie dostępu administracyjnego. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją poważnym zagrożeniem dla każdej instalacji tego oprogramowania.
▸ Pokaż oryginał (EN)
Etherpad Lite before 1.6.4 is exploitable for admin access.
Podatność jest sklasyfikowana jako CWE-178, co wskazuje na nieprawidłowe porównywanie wartości z uwzględnieniem wielkości liter (improper handling of case sensitivity). Błąd ten może pozwalać na obejście mechanizmów uwierzytelniania lub autoryzacji poprzez odpowiednio spreparowane żądanie. W efekcie atakujący sieciowy, bez żadnych uprawnień i bez interakcji użytkownika, może uzyskać dostęp do interfejsu administracyjnego aplikacji.
Atakujący może uzyskać pełny dostęp administracyjny do instancji Etherpad Lite, co oznacza potencjalne przejęcie kontroli nad aplikacją, jej danymi oraz konfiguracją — skutkując naruszeniem poufności, integralności i dostępności systemu.
Należy zaktualizować Etherpad Lite do wersji 1.6.4 lub nowszej, w której podatność została usunięta. Szczegóły poprawki dostępne są w CHANGELOG oraz w repozytorium projektu na GitHub (commit ffe24c3dd93efc73e0cbf924db9a0cc40be9511b).
Etherpad Lite w wersjach przed 1.6.4
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEtherpad Lite
APPEtherpad< 1.6.4
Powiązane podatności
static/js/pad_utils.js in Etherpad Lite before v1.6.3 has XSS via window.location.href.
Eskalacja uprawnień przez import pliku w Etherpad (RCE)
Zdalne wykonanie kodu (RCE) w Etherpad 1.6.3
Nieprawidłowa obsługa JSONP w Etherpad Lite umożliwia obejście zabezpieczeń
An Argument Injection issue in the plugin management of Etherpad 1.8.13 allows privileged users to execute arb...