MFScripts YetiShare w wersjach od 3.5.2 do 4.5.4 zawiera podatność pozwalającą atakującemu na przejęcie konta poprzez wykorzystanie wykradzionego skrótu (hash) do resetu hasła. Krytyczność wynika z faktu, że hash nigdy nie wygasa, dopóki nie zostanie użyty, co daje atakującemu nieograniczone czasowo okno do przeprowadzenia ataku.
▸ Pokaż oryginał (EN)
MFScripts YetiShare v3.5.2 through v4.5.4 might allow an attacker to reset a password by using a leaked hash (the hash never expires until used).
Aplikacja generuje jednorazowy hash służący do resetowania hasła, jednak nie nakłada na niego żadnego ograniczenia czasowego — token pozostaje ważny bezterminowo aż do momentu jego użycia. Jeśli atakujący wejdzie w posiadanie takiego skrótu (np. poprzez wyciek bazy danych, logi, historię przeglądarki lub inny kanał), może w dowolnym momencie skorzystać z procedury resetu hasła i przejąć kontrolę nad kontem ofiary. Stanowi to naruszenie mechanizmu uwierzytelnienia (CWE-287), ponieważ system nie weryfikuje ważności tokenu w wymiarze czasowym.
Atakujący może zresetować hasło dowolnego użytkownika, którego hash wyciekł, i uzyskać pełny dostęp do jego konta — potencjalnie z uprawnieniami administracyjnymi. Skutkuje to utratą poufności, integralności i dostępności danych przechowywanych w aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się unieważnienie wszystkich aktualnie istniejących tokenów resetu hasła oraz wdrożenie mechanizmu wygasania tokenów po określonym czasie (np. 1–24 godziny).
MFScripts YetiShare w wersjach 3.5.2 – 4.5.4
Szczegóły podatności zostały opublikowane przez badacza bezpieczeństwa na platformie Medium pod adresem wskazanym w referencjach. Podatność dotyczy wyłącznie scenariusza, w którym atakujący uzyskał wcześniej dostęp do skrótu tokenu resetującego hasło.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMfscripts Yetishare
APPMfscripts3.5.2 – 4.5.4
Powiązane podatności
MFScripts YetiShare — słabe hashowanie tokenów resetowania hasła
The user-introduction email in MFScripts YetiShare v3.5.2 through v4.5.4 may leak the (system-picked) password...
MFScripts YetiShare v3.5.2 through v4.5.4 places sensitive information in the Referer header. If this leaks, t...
payment_manage.ajax.php and various *_manage.ajax.php in MFScripts YetiShare 3.5.2 through 4.5.4 directly inse...
_account_move_file_in_folder.ajax.php in MFScripts YetiShare 3.5.2 directly inserts values from the fileIds pa...