CRITICAL🇬🇧 English

CVE-2020-13485

Obejście IP Whitelist w pluginie Knock Knock dla Craft CMS

CVSS 9.1v3.1pub. 2020-05-25upd. 2024-11-21

Plugin Knock Knock przed wersją 1.2.8 dla Craft CMS pozwala atakującemu ominąć mechanizm białej listy adresów IP poprzez manipulację nagłówkiem HTTP X-Forwarded-For. Jest to groźne, ponieważ umożliwia nieuprawniony dostęp do zasobów chronionych przez mechanizm kontroli dostępu oparty na adresach IP.

Pokaż oryginał (EN)

The Knock Knock plugin before 1.2.8 for Craft CMS allows IP Whitelist bypass via an X-Forwarded-For HTTP header.

🤖 Analiza AI
Jak działa

Plugin Knock Knock implementuje ochronę dostępu poprzez weryfikację adresu IP klienta względem skonfigurowanej białej listy. Aplikacja błędnie ufa wartości nagłówka HTTP X-Forwarded-For dostarczonej przez klienta, zamiast weryfikować rzeczywisty adres IP połączenia. Atakujący może w żądaniu HTTP umieścić dowolną wartość w nagłówku X-Forwarded-For (np. adres IP znajdujący się na białej liście), co skutkuje błędną oceną tożsamości sieciowej klienta i przyznaniem dostępu osobie nieuprawnionej.

Skutki

Atakujący bez żadnego uwierzytelnienia może ominąć mechanizm ochrony oparty na białej liście adresów IP i uzyskać nieautoryzowany dostęp do zasobów oraz treści chronionych przez plugin, a także potencjalnie modyfikować dane dostępne za tym zabezpieczeniem.

Mitygacja

Należy zaktualizować plugin Knock Knock do wersji 1.2.8 lub nowszej. Szczegóły dotyczące zmian dostępne są w CHANGELOG producenta na repozytorium GitHub.

Kogo dotyczy

Plugin Verbb Knock Knock w wersjach przed 1.2.8 dla Craft CMS.

Uwagi

Podatność została opisana przez Limpid Security (limpidsecurity.pl) w ich pierwszym security advisory.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Verbb Knock Knock

    APP
    Verbb
    < 1.2.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-13486MEDIUM6.1ten sam produkt

The Knock Knock plugin before 1.2.8 for Craft CMS allows malicious redirection.

CVE-2020-13458HIGH8.8ten sam vendor

An issue was discovered in the Image Resizer plugin before 2.0.9 for Craft CMS. There are CSRF issues with the...

CVE-2025-32427MEDIUM5.3ten sam vendor

Formie is a Craft CMS plugin for creating forms. Prior to 2.1.44, when importing a form from JSON, if the fiel...

CVE-2025-32426MEDIUM4.6ten sam vendor

Formie is a Craft CMS plugin for creating forms. Prior to version 2.1.44, it is possible to inject malicious c...

CVE-2024-35191MEDIUM4.4ten sam vendor

Formie is a Craft CMS plugin for creating forms. Prior to 2.1.6, users with access to a form's settings can in...