CRITICAL🇬🇧 English

CVE-2019-19735

MFScripts YetiShare — słabe hashowanie tokenów resetowania hasła

CVSS 9.1v3.1pub. 2019-12-30upd. 2024-11-21

MFScripts YetiShare w wersjach 3.5.2–4.5.3 generuje tokeny resetowania hasła w oparciu wyłącznie o wartość mikroczasu (microtime), co czyni je przewidywalnymi. Atakujący może w ciągu kilku godzin odgadnąć token metodą brute-force i przejąć kontrolę nad dowolnym kontem.

Pokaż oryginał (EN)

class.userpeer.php in MFScripts YetiShare 3.5.2 through 4.5.3 uses an insecure method of creating password reset hashes (based only on microtime), which allows an attacker to guess the hash and set the password within a few hours by bruteforcing.

🤖 Analiza AI
Jak działa

Plik class.userpeer.php do tworzenia hashy resetowania hasła wykorzystuje wyłącznie aktualny mikroczas systemowy (microtime). Przestrzeń możliwych wartości jest na tyle mała, że atakujący znający przybliżony czas wysłania żądania resetowania hasła może w sposób zautomatyzowany wygenerować i przetestować wszystkie prawdopodobne wartości. W efekcie możliwe jest odgadnięcie poprawnego tokenu i ustawienie nowego hasła do docelowego konta bez jakiejkolwiek autoryzacji.

Skutki

Atakujący może przejąć konto dowolnego użytkownika aplikacji — w tym konta administratora — ustawiając nowe hasło po odgadnięciu tokenu resetowania, co prowadzi do pełnego naruszenia poufności i integralności danych konta.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach działań doraźnych warto wyłączyć funkcję resetowania hasła do czasu wdrożenia poprawki oraz rozważyć wymuszenie zmiany haseł na kontach, dla których mogło zostać wysłane żądanie resetowania.

Kogo dotyczy

MFScripts YetiShare w wersjach od 3.5.2 do 4.5.3 włącznie.

Uwagi

Podatność została zgłoszona i udokumentowana przez badacza posługującego się pseudonimem jra8908, który opublikował zarówno kod PoC na GitHub, jak i opis techniczny na platformie Medium. Informacje te wynikają wprost z referencji dołączonych do CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Mfscripts Yetishare

    APP
    Mfscripts
    3.5.2 – 4.5.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-20062CRITICAL9.8PL ✓ten sam produkt

MFScripts YetiShare — pominięcie uwierzytelnienia przez wyciek niewygas­ającego tokenu resetu hasła

CVE-2019-20061HIGH7.5ten sam produkt

The user-introduction email in MFScripts YetiShare v3.5.2 through v4.5.4 may leak the (system-picked) password...

CVE-2019-20059HIGH8.8ten sam produkt

payment_manage.ajax.php and various *_manage.ajax.php in MFScripts YetiShare 3.5.2 through 4.5.4 directly inse...

CVE-2019-20060HIGH7.5ten sam produkt

MFScripts YetiShare v3.5.2 through v4.5.4 places sensitive information in the Referer header. If this leaks, t...

CVE-2019-19734HIGH8.8ten sam produkt

_account_move_file_in_folder.ajax.php in MFScripts YetiShare 3.5.2 directly inserts values from the fileIds pa...