CRITICAL🇬🇧 English

CVE-2019-14537

YOURLS — pominięcie uwierzytelnienia API przez type juggling

CVSS 9.8v3.0pub. 2019-08-07upd. 2024-11-21

YOURLS w wersjach do 1.7.3 włącznie zawiera podatność typu type juggling w komponencie API, umożliwiającą obejście mechanizmu logowania bez znajomości hasła. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na możliwość pełnego przejęcia systemu zdalnie i bez uwierzytelnienia.

Pokaż oryginał (EN)

YOURLS through 1.7.3 is affected by a type juggling vulnerability in the api component that can result in login bypass.

🤖 Analiza AI
Jak działa

Type juggling (mylenie typów) to klasa błędów występująca w językach z luźnym typowaniem, takich jak PHP. Atakujący może przesłać do endpointu API sprytnie dobraną wartość (np. wartość logiczną true lub liczbę 0), która podczas porównania ze słabym operatorem (==) zostanie uznana za równą hasłu, mimo że nim nie jest. W efekcie mechanizm uwierzytelnienia API niepoprawnie akceptuje żądanie i przyznaje dostęp bez weryfikacji właściwych poświadczeń.

Skutki

Nieuwierzytelniony atakujący zdalnie może uzyskać pełny dostęp do API YOURLS, co pozwala m.in. na tworzenie, modyfikowanie i usuwanie skróconych linków, a potencjalnie także na wykonywanie dalszych działań z uprawnieniami aplikacji.

Mitygacja

Należy zaktualizować YOURLS do wersji wydanej po 1.7.3, w której problem został naprawiony. Szczegóły patcha dostępne są w referencjach producenta: https://github.com/YOURLS/YOURLS/pull/2542 oraz https://github.com/YOURLS/YOURLS/releases

Kogo dotyczy

YOURLS w wersjach do 1.7.3 włącznie (YOURLS through 1.7.3)

Uwagi

Dostępny jest publiczny proof-of-concept pod adresem https://github.com/Wocanilo/CVE-2019-14537 oraz szczegółowa analiza techniczna na https://security-garage.com/index.php/cves/cve-2019-14537-api-authentication-bypass-via-type-juggling

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Yourls

    APP
    Yourls
    ≤ 1.7.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-0088HIGH7.4ten sam produkt

Cross-Site Request Forgery (CSRF) in GitHub repository yourls/yourls prior to 1.8.3.

CVE-2021-3734HIGH8.8ten sam produkt

yourls is vulnerable to Improper Restriction of Rendered UI Layers or Frames

CVE-2021-3783MEDIUM6.1ten sam produkt

yourls is vulnerable to Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CVE-2021-3785MEDIUM5.4ten sam produkt

yourls is vulnerable to Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

CVE-2020-27388MEDIUM5.4ten sam produkt

Multiple Stored Cross Site Scripting (XSS) vulnerabilities exist in the YOURLS Admin Panel, Versions 1.5 - 1.7...