CRITICAL🇬🇧 English

CVE-2019-9552

Eloan V3.0 — nieautoryzowane listowanie plików przez bezpośrednie żądania URI

CVSS 9.8v3.0pub. 2019-03-04upd. 2024-11-21

Podatność w aplikacji Eloan V3.0 umożliwia zdalnym, nieuwierzytelnionym atakującym przeglądanie zawartości katalogów serwera poprzez bezpośrednie żądania do określonych ścieżek URI. Klasyfikowana jako CRITICAL (CVSS 9.8), stanowi poważne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Eloan V3.0 through 2018-09-20 allows remote attackers to list files via a direct request to the p2p/api/ or p2p/lib/ or p2p/images/ URI.

🤖 Analiza AI
Jak działa

Podatność jest sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing), co oznacza brak odpowiedniej kontroli dostępu do zasobów serwera. Atakujący może wysłać bezpośrednie żądanie HTTP do ścieżek takich jak p2p/api/, p2p/lib/ lub p2p/images/, bez żadnego uwierzytelnienia. W odpowiedzi serwer zwraca listę plików dostępnych w danym katalogu, ujawniając strukturę aplikacji i potencjalnie wrażliwe zasoby.

Skutki

Atakujący może uzyskać nieautoryzowany wgląd w strukturę plików aplikacji, co może prowadzić do ujawnienia wrażliwych danych, plików konfiguracyjnych lub kodu źródłowego, ułatwiając dalsze ataki na system.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się skonfigurowanie serwera WWW tak, aby wyłączyć listowanie katalogów (directory listing) oraz wdrożyć odpowiednie mechanizmy kontroli dostępu do wrażliwych ścieżek URI.

Kogo dotyczy

Eloan V3.0 w wersjach do 2018-09-20 (projekt Eloan Project Eloan).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eloan Project Eloan

    APP
    Eloan Project
    3.0 – 2018-09-20
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje