Wszystkie wersje projektu Newbee-Mall zawierają podatność nieprawidłowej kontroli dostępu, która pozwala nieuwierzytelnionemu atakującemu zdalnie uzyskać uprawnienia administracyjne. Mechanizm uwierzytelnienia panelu /admin można całkowicie ominąć, co stanowi krytyczne zagrożenie dla bezpieczeństwa aplikacji.
▸ Pokaż oryginał (EN)
newbee-mall all versions are affected by incorrect access control to remotely gain privileges through AdminLoginInterceptor.java. The authentication logic of the system's background /admin is in code AdminLoginInterceptor, which can be bypassed.
Logika uwierzytelnienia dla panelu administracyjnego /admin zaimplementowana jest w klasie AdminLoginInterceptor.java. Błąd w tej implementacji (CWE-306: brak krytycznej weryfikacji uwierzytelnienia, CWE-706: użycie niepoprawnie rozwiązanej nazwy lub odwołania) umożliwia obejście mechanizmu kontroli dostępu. Atakujący może wysłać specjalnie spreparowane żądanie HTTP do endpointu /admin, ominąć interceptor uwierzytelniający i uzyskać pełny dostęp do panelu administracyjnego bez podawania jakichkolwiek poświadczeń.
Atakujący bez żadnego uwierzytelnienia może zdalnie przejąć pełną kontrolę nad panelem administracyjnym aplikacji, co prowadzi do ujawnienia, modyfikacji lub usunięcia danych (poufność, integralność i dostępność zagrożone na najwyższym poziomie).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://github.com/newbee-ltd/newbee-mall oraz jak najszybsze wdrożenie poprawionej wersji. Tymczasowo należy rozważyć ograniczenie dostępu do ścieżki /admin na poziomie firewall lub serwera WWW wyłącznie do zaufanych adresów IP.
Newbee-Mall Project Newbee-Mall — wszystkie wersje
Podatność zgłoszona poprzez GitHub Issues repozytorium projektu (issue #34). Wektor sieciowy bez wymagań dotyczących uwierzytelnienia (AV:N/PR:N) sprawia, że podatność jest szczególnie łatwa do wykorzystania przez dowolnego atakującego mającego dostęp sieciowy do aplikacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNewbee Mall Project Newbee Mall
APPNewbee-Mall Projectwszystkie wersje
Powiązane podatności
Newbee-Mall: słabe hashowanie haseł (MD5 bez soli) umożliwia odzyskanie danych logowania
Newbee-Mall: domyślne dane logowania administratora umożliwiają przejęcie konta
Newbee-Mall: Dowolne przesyłanie plików przez panel admina
SQL Injection w Newbee-Mall — atak przez parametr wyszukiwania
newbee-mall v1.0.0 is vulnerable to Server-Side Request Forgery (SSRF) via the goodsCoverImg parameter.