CRITICAL🇬🇧 English

CVE-2019-20062

MFScripts YetiShare — pominięcie uwierzytelnienia przez wyciek niewygas­ającego tokenu resetu hasła

CVSS 9.8v3.1pub. 2020-02-10upd. 2024-11-21

MFScripts YetiShare w wersjach od 3.5.2 do 4.5.4 zawiera podatność pozwalającą atakującemu na przejęcie konta poprzez wykorzystanie wykradzionego skrótu (hash) do resetu hasła. Krytyczność wynika z faktu, że hash nigdy nie wygasa, dopóki nie zostanie użyty, co daje atakującemu nieograniczone czasowo okno do przeprowadzenia ataku.

Pokaż oryginał (EN)

MFScripts YetiShare v3.5.2 through v4.5.4 might allow an attacker to reset a password by using a leaked hash (the hash never expires until used).

🤖 Analiza AI
Jak działa

Aplikacja generuje jednorazowy hash służący do resetowania hasła, jednak nie nakłada na niego żadnego ograniczenia czasowego — token pozostaje ważny bezterminowo aż do momentu jego użycia. Jeśli atakujący wejdzie w posiadanie takiego skrótu (np. poprzez wyciek bazy danych, logi, historię przeglądarki lub inny kanał), może w dowolnym momencie skorzystać z procedury resetu hasła i przejąć kontrolę nad kontem ofiary. Stanowi to naruszenie mechanizmu uwierzytelnienia (CWE-287), ponieważ system nie weryfikuje ważności tokenu w wymiarze czasowym.

Skutki

Atakujący może zresetować hasło dowolnego użytkownika, którego hash wyciekł, i uzyskać pełny dostęp do jego konta — potencjalnie z uprawnieniami administracyjnymi. Skutkuje to utratą poufności, integralności i dostępności danych przechowywanych w aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się unieważnienie wszystkich aktualnie istniejących tokenów resetu hasła oraz wdrożenie mechanizmu wygasania tokenów po określonym czasie (np. 1–24 godziny).

Kogo dotyczy

MFScripts YetiShare w wersjach 3.5.2 – 4.5.4

Uwagi

Szczegóły podatności zostały opublikowane przez badacza bezpieczeństwa na platformie Medium pod adresem wskazanym w referencjach. Podatność dotyczy wyłącznie scenariusza, w którym atakujący uzyskał wcześniej dostęp do skrótu tokenu resetującego hasło.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mfscripts Yetishare

    APP
    Mfscripts
    3.5.2 – 4.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-19735CRITICAL9.1PL ✓ten sam produkt

MFScripts YetiShare — słabe hashowanie tokenów resetowania hasła

CVE-2019-20061HIGH7.5ten sam produkt

The user-introduction email in MFScripts YetiShare v3.5.2 through v4.5.4 may leak the (system-picked) password...

CVE-2019-20060HIGH7.5ten sam produkt

MFScripts YetiShare v3.5.2 through v4.5.4 places sensitive information in the Referer header. If this leaks, t...

CVE-2019-20059HIGH8.8ten sam produkt

payment_manage.ajax.php and various *_manage.ajax.php in MFScripts YetiShare 3.5.2 through 4.5.4 directly inse...

CVE-2019-19734HIGH8.8ten sam produkt

_account_move_file_in_folder.ajax.php in MFScripts YetiShare 3.5.2 directly inserts values from the fileIds pa...