CRITICAL🇬🇧 English

CVE-2019-10907

Airsonic: słabe szyfrowanie mechanizmu remember-me umożliwia odzyskanie haseł

CVSS 9.8v3.0pub. 2019-04-07upd. 2024-11-21

Airsonic 10.2.1 używa domyślnego mechanizmu remember-me Spring opartego na MD5 ze stałym, zakodowanym na twardo kluczem 'airsonic'. Atakujący, który przechwyci pliki cookie użytkowników, może w prosty sposób przeprowadzić offline brute-force i odzyskać ich hasła.

Pokaż oryginał (EN)

Airsonic 10.2.1 uses Spring's default remember-me mechanism based on MD5, with a fixed key of airsonic in GlobalSecurityConfig.java. An attacker able to capture cookies might be able to trivially bruteforce offline the passwords of associated users.

🤖 Analiza AI
Jak działa

Aplikacja korzysta ze Spring Security's remember-me opartego na MD5, gdzie klucz podpisujący tokeny cookie jest zawsze taki sam: 'airsonic', zdefiniowany w pliku GlobalSecurityConfig.java. Ponieważ klucz jest znany i niezmienny, przechwycone cookie remember-me można poddać atakowi brute-force offline bez konieczności interakcji z serwerem. Algorytm MD5 jest uznawany za kryptograficznie słaby (CWE-326), co dodatkowo przyspiesza skuteczność takiego ataku.

Skutki

Atakujący, który przechwycił cookie sesji użytkownika, może odzyskać jego hasło w trybie offline, co prowadzi do pełnego przejęcia konta i uzyskania dostępu do zasobów aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dostępna jest w commicie 3e07ea52885f88d3fbec444dfd592f27bfb65647 w repozytorium GitHub projektu Airsonic.

Kogo dotyczy

Airsonic w wersji 10.2.1

Uwagi

Podatność wymaga uprzedniego przechwycenia cookie, np. poprzez atak man-in-the-middle lub XSS. Stały klucz 'airsonic' jest publicznie znany (zakodowany w kodzie źródłowym), co znacznie obniża próg wejścia dla atakującego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Airsonic Project Airsonic

    APP
    Airsonic Project
    10.2.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-10908CRITICAL9.8PL ✓ten sam produkt

Airsonic: słaby PRNG umożliwia privilege escalation przez odgadnięcie hasła

CVE-2018-20222CRITICAL9.8PL ✓ten sam produkt

XXE w Airsonic — zdalne odczytanie plików przed wersją 10.1.2