Podatność w aplikacji Eloan V3.0 umożliwia zdalnym, nieuwierzytelnionym atakującym przeglądanie zawartości katalogów serwera poprzez bezpośrednie żądania do określonych ścieżek URI. Klasyfikowana jako CRITICAL (CVSS 9.8), stanowi poważne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Eloan V3.0 through 2018-09-20 allows remote attackers to list files via a direct request to the p2p/api/ or p2p/lib/ or p2p/images/ URI.
Podatność jest sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing), co oznacza brak odpowiedniej kontroli dostępu do zasobów serwera. Atakujący może wysłać bezpośrednie żądanie HTTP do ścieżek takich jak p2p/api/, p2p/lib/ lub p2p/images/, bez żadnego uwierzytelnienia. W odpowiedzi serwer zwraca listę plików dostępnych w danym katalogu, ujawniając strukturę aplikacji i potencjalnie wrażliwe zasoby.
Atakujący może uzyskać nieautoryzowany wgląd w strukturę plików aplikacji, co może prowadzić do ujawnienia wrażliwych danych, plików konfiguracyjnych lub kodu źródłowego, ułatwiając dalsze ataki na system.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się skonfigurowanie serwera WWW tak, aby wyłączyć listowanie katalogów (directory listing) oraz wdrożyć odpowiednie mechanizmy kontroli dostępu do wrażliwych ścieżek URI.
Eloan V3.0 w wersjach do 2018-09-20 (projekt Eloan Project Eloan).
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEloan Project Eloan
APPEloan Project3.0 – 2018-09-20