CRITICAL🇬🇧 English

CVE-2020-23359

WeBid: błędna weryfikacja haseł podczas rejestracji (loose comparison)

CVSS 9.8v3.1pub. 2021-01-27upd. 2024-11-21

WeBid 1.2.2 zawiera podatność w module rejestracji użytkownika, polegającą na nieprawidłowym porównywaniu dwóch haseł przy użyciu tzw. loose comparison. Błąd ten pozwala na ominięcie kontroli zgodności haseł i zarejestrowanie konta z niezamierzonym hasłem.

Pokaż oryginał (EN)

WeBid 1.2.2 admin/newuser.php has an issue with password rechecking during registration because it uses a loose comparison to check the identicalness of two passwords. Two non-identical passwords can still bypass the check.

🤖 Analiza AI
Jak działa

Plik admin/newuser.php podczas rejestracji nowego użytkownika porównuje dwa wprowadzone hasła przy użyciu luźnego operatora porównania (loose comparison) zamiast ścisłego (strict comparison). W PHP luźne porównanie może uznać dwie różne wartości za równe w określonych okolicznościach (np. porównanie typów z automatyczną konwersją). W efekcie atakujący może podać dwa różne ciągi znaków jako hasło i jego potwierdzenie, które mimo różnicy przejdą pozytywną weryfikację.

Skutki

Atakujący może zarejestrować konto z hasłem innym niż zamierzone lub trudnym do przewidzenia przez użytkownika, co może prowadzić do przejęcia kontroli nad kontem lub utrudnienia legalnego dostępu. W kontekście panelu administracyjnego skutki mogą obejmować nieautoryzowany dostęp do funkcji zarządzania serwisem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się zastąpienie luźnego operatora porównania ścisłym porównaniem (strict comparison) w logice weryfikacji haseł oraz ograniczenie dostępu do panelu administracyjnego na poziomie sieci lub firewalla.

Kogo dotyczy

WeBid w wersji 1.2.2 (plik admin/newuser.php)

Uwagi

Mimo wysokiego wyniku CVSS (9.8 CRITICAL) podatność dotyczy logiki weryfikacji haseł (CWE-697 – błędne porównanie), a nie bezpośredniego wykonania kodu zdalnego. Rzeczywiste ryzyko zależy od konfiguracji środowiska i dostępności panelu administracyjnego z Internetu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Webidsupport Webid

    APP
    Webidsupport
    1.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-35409CRITICAL9.8PL ✓ten sam produkt

SQL Injection w WeBid 1.1.2 via admin/tax.php

CVE-2023-47397CRITICAL9.8PL ✓ten sam produkt

WeBid ≤1.2.2 — code injection w panelu administracyjnym

CVE-2022-41477CRITICAL9.1PL ✓ten sam produkt

SSRF w WeBid — odczyt plików przez parametry motywu (theme)

CVE-2024-32166HIGH8.8ten sam produkt

Webid v1.2.1 suffers from an Insecure Direct Object Reference (IDOR) - Broken Access Control vulnerability, al...

CVE-2018-1000867HIGH8.8ten sam produkt

WeBid version up to current version 1.2.2 contains a SQL Injection vulnerability in All five yourauctions*.php...