CRITICAL✓ PATCH🇬🇧 English

CVE-2019-17392

Słaby mechanizm odzyskiwania hasła w Progress Sitefinity 12.1

CVSS 9.8v3.1pub. 2019-11-26upd. 2024-11-21

Progress Sitefinity 12.1 zawiera podatność w mechanizmie odzyskiwania zapomnianego hasła, wynikającą z nieprawidłowej obsługi nagłówka HTTP Host. Błąd sklasyfikowany jako CRITICAL (CVSS 9.8) może umożliwić atakującemu przejęcie kont użytkowników bez znajomości hasła.

Pokaż oryginał (EN)

Progress Sitefinity 12.1 has a Weak Password Recovery Mechanism for a Forgotten Password because the HTTP Host header is mishandled.

🤖 Analiza AI
Jak działa

Podatność polega na tym, że aplikacja przy generowaniu linku do resetowania hasła błędnie przetwarza nagłówek HTTP Host przesyłany przez klienta. Atakujący może manipulować tym nagłówkiem w żądaniu HTTP, aby spowodować, że link resetujący hasło zostanie wygenerowany z domeną kontrolowaną przez atakującego. Jeśli ofiara kliknie taki link (np. otrzymany w wiadomości e-mail), token resetowania hasła trafi do serwera atakującego, umożliwiając mu przejęcie konta.

Skutki

Atakujący może przejąć kontrolę nad kontami użytkowników, w tym kontami administracyjnymi, uzyskując pełny dostęp do zasobów aplikacji oraz zarządzanych treści. Skutkiem może być naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły w biuletynie bezpieczeństwa Progress z listopada 2019 roku: https://knowledgebase.progress.com/articles/Article/Security-Advisory-for-Resolving-Security-vulnerabilities-November-2019

Kogo dotyczy

Progress Sitefinity 12.1

Uwagi

Podatność dotyczy mechanizmu CWE-640 (Weak Password Recovery Mechanism for Forgotten Password). Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie figuruje w katalogu CISA KEV, co wskazuje na brak potwierdzonych przypadków aktywnego wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Progress Sitefinity

    APP
    Progress
    9.1 – 9.1.6185 (bez)9.2 – 9.2.6276 (bez)10.0 – 10.0.6431 (bez)10.1 – 10.1.6542 (bez)10.2 – 10.2.665111.0 – 11.0.673911.1 – 11.1.682811.2 – 11.2.693412.0 – 12.0.703212.1 – 12.1.7128
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2017-9248CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Słaba ochrona kryptograficzna w Telerik UI for ASP.NET AJAX i Sitefinity

CVE-2026-7198CRITICAL9.8PL ✓ten sam produkt

Obejście uwierzytelnienia w Progress Sitefinity — pełny dostęp bez logowania

CVE-2026-7312CRITICAL10.0PL ✓ten sam produkt

Progress Sitefinity: ujawnienie danych uwierzytelniających w usługach web

CVE-2023-29375CRITICAL9.8PL ✓ten sam produkt

Niebezpieczne przesyłanie plików w Progress Sitefinity przez konektor SharePoint

CVE-2017-15883CRITICAL9.8PL ✓ten sam produkt

Progress Sitefinity – ominięcie uwierzytelniania przez słabą kryptografię