CRITICAL🇬🇧 English

CVE-2020-23448

Newbee-Mall: ominięcie uwierzytelnienia panelu /admin (AdminLoginInterceptor)

CVSS 9.8v3.1pub. 2021-01-26upd. 2024-11-21

Wszystkie wersje projektu Newbee-Mall zawierają podatność nieprawidłowej kontroli dostępu, która pozwala nieuwierzytelnionemu atakującemu zdalnie uzyskać uprawnienia administracyjne. Mechanizm uwierzytelnienia panelu /admin można całkowicie ominąć, co stanowi krytyczne zagrożenie dla bezpieczeństwa aplikacji.

Pokaż oryginał (EN)

newbee-mall all versions are affected by incorrect access control to remotely gain privileges through AdminLoginInterceptor.java. The authentication logic of the system's background /admin is in code AdminLoginInterceptor, which can be bypassed.

🤖 Analiza AI
Jak działa

Logika uwierzytelnienia dla panelu administracyjnego /admin zaimplementowana jest w klasie AdminLoginInterceptor.java. Błąd w tej implementacji (CWE-306: brak krytycznej weryfikacji uwierzytelnienia, CWE-706: użycie niepoprawnie rozwiązanej nazwy lub odwołania) umożliwia obejście mechanizmu kontroli dostępu. Atakujący może wysłać specjalnie spreparowane żądanie HTTP do endpointu /admin, ominąć interceptor uwierzytelniający i uzyskać pełny dostęp do panelu administracyjnego bez podawania jakichkolwiek poświadczeń.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie przejąć pełną kontrolę nad panelem administracyjnym aplikacji, co prowadzi do ujawnienia, modyfikacji lub usunięcia danych (poufność, integralność i dostępność zagrożone na najwyższym poziomie).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://github.com/newbee-ltd/newbee-mall oraz jak najszybsze wdrożenie poprawionej wersji. Tymczasowo należy rozważyć ograniczenie dostępu do ścieżki /admin na poziomie firewall lub serwera WWW wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Newbee-Mall Project Newbee-Mall — wszystkie wersje

Uwagi

Podatność zgłoszona poprzez GitHub Issues repozytorium projektu (issue #34). Wektor sieciowy bez wymagań dotyczących uwierzytelnienia (AV:N/PR:N) sprawia, że podatność jest szczególnie łatwa do wykorzystania przez dowolnego atakującego mającego dostęp sieciowy do aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Newbee Mall Project Newbee Mall

    APP
    Newbee-Mall Project
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-26219CRITICAL9.3PL ✓ten sam produkt

Newbee-Mall: słabe hashowanie haseł (MD5 bez soli) umożliwia odzyskanie danych logowania

CVE-2026-26218CRITICAL9.3PL ✓ten sam produkt

Newbee-Mall: domyślne dane logowania administratora umożliwiają przejęcie konta

CVE-2022-27477CRITICAL9.8PL ✓ten sam produkt

Newbee-Mall: Dowolne przesyłanie plików przez panel admina

CVE-2019-19113CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Newbee-Mall — atak przez parametr wyszukiwania

CVE-2024-48178HIGH8.1ten sam produkt

newbee-mall v1.0.0 is vulnerable to Server-Side Request Forgery (SSRF) via the goodsCoverImg parameter.