MFScripts YetiShare w wersjach 3.5.2–4.5.3 generuje tokeny resetowania hasła w oparciu wyłącznie o wartość mikroczasu (microtime), co czyni je przewidywalnymi. Atakujący może w ciągu kilku godzin odgadnąć token metodą brute-force i przejąć kontrolę nad dowolnym kontem.
▸ Pokaż oryginał (EN)
class.userpeer.php in MFScripts YetiShare 3.5.2 through 4.5.3 uses an insecure method of creating password reset hashes (based only on microtime), which allows an attacker to guess the hash and set the password within a few hours by bruteforcing.
Plik class.userpeer.php do tworzenia hashy resetowania hasła wykorzystuje wyłącznie aktualny mikroczas systemowy (microtime). Przestrzeń możliwych wartości jest na tyle mała, że atakujący znający przybliżony czas wysłania żądania resetowania hasła może w sposób zautomatyzowany wygenerować i przetestować wszystkie prawdopodobne wartości. W efekcie możliwe jest odgadnięcie poprawnego tokenu i ustawienie nowego hasła do docelowego konta bez jakiejkolwiek autoryzacji.
Atakujący może przejąć konto dowolnego użytkownika aplikacji — w tym konta administratora — ustawiając nowe hasło po odgadnięciu tokenu resetowania, co prowadzi do pełnego naruszenia poufności i integralności danych konta.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W ramach działań doraźnych warto wyłączyć funkcję resetowania hasła do czasu wdrożenia poprawki oraz rozważyć wymuszenie zmiany haseł na kontach, dla których mogło zostać wysłane żądanie resetowania.
MFScripts YetiShare w wersjach od 3.5.2 do 4.5.3 włącznie.
Podatność została zgłoszona i udokumentowana przez badacza posługującego się pseudonimem jra8908, który opublikował zarówno kod PoC na GitHub, jak i opis techniczny na platformie Medium. Informacje te wynikają wprost z referencji dołączonych do CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMfscripts Yetishare
APPMfscripts3.5.2 – 4.5.3
Powiązane podatności
MFScripts YetiShare — pominięcie uwierzytelnienia przez wyciek niewygasającego tokenu resetu hasła
The user-introduction email in MFScripts YetiShare v3.5.2 through v4.5.4 may leak the (system-picked) password...
payment_manage.ajax.php and various *_manage.ajax.php in MFScripts YetiShare 3.5.2 through 4.5.4 directly inse...
MFScripts YetiShare v3.5.2 through v4.5.4 places sensitive information in the Referer header. If this leaks, t...
_account_move_file_in_folder.ajax.php in MFScripts YetiShare 3.5.2 directly inserts values from the fileIds pa...