CRITICAL🇬🇧 English

CVE-2020-24029

ForLogic Qualiex — obejście uwierzytelnienia przy zmianie hasła (Auth Bypass)

CVSS 9.8v3.1pub. 2020-09-02upd. 2025-10-14

ForLogic Qualiex v1 i v3 umożliwia nieuprawnioną zmianę hasła bez jakiegokolwiek uwierzytelnienia. Podatność pozwala atakującemu na przejęcie kont klientów i administratorów, uzyskując pełny dostęp do danych oraz uprawnień systemowych.

Pokaż oryginał (EN)

Because of unauthenticated password changes in ForLogic Qualiex v1 and v3, customer and admin permissions and data can be accessed via a simple request. NOTE: as of 2025-10-14, the Supplier's perspective is that this is "corrected in all maintained versions. Password reset requests are validated against registered user emails and require a valid, short-lived token."

🤖 Analiza AI
Jak działa

Mechanizm zmiany hasła w aplikacji nie wymaga wcześniejszego uwierzytelnienia użytkownika ani weryfikacji tożsamości. Atakujący może wysłać odpowiednio spreparowane żądanie HTTP (simple request), które skutkuje zmianą hasła dowolnego konta — w tym konta administracyjnego. Po zmianie hasła atakujący loguje się na przejęte konto i uzyskuje dostęp do przypisanych mu uprawnień i danych.

Skutki

Atakujący może przejąć kontrolę nad dowolnym kontem w systemie, w tym kontami administratorów, uzyskując pełny dostęp do danych klientów, konfiguracji systemu oraz funkcji zarządzania. Może to prowadzić do naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.

Mitygacja

Producent (ForLogic) wskazuje, że podatność została usunięta we wszystkich aktywnie utrzymywanych wersjach — mechanizm resetowania hasła wymaga teraz walidacji adresu e-mail zarejestrowanego użytkownika oraz ważnego, krótkotrwałego tokenu. Należy zaktualizować aplikację do aktualnie utrzymywanej wersji zgodnie z informacjami dostępnymi u producenta (qualiex.com).

Kogo dotyczy

ForLogic Qualiex v1 oraz ForLogic Qualiex v3

Uwagi

Producent potwierdził w dniu 2025-10-14, że podatność została naprawiona we wszystkich utrzymywanych wersjach poprzez wprowadzenie walidacji tokenu i adresu e-mail przy resetowaniu hasła. Publiczny proof-of-concept jest dostępny w repozytorium GitHub (underprotection/CVE-2020-24029).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forlogic Qualiex

    APP
    Forlogic
    1.03.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2020-24030CRITICAL9.8PL ✓ten sam produkt

ForLogic Qualiex – słabe wygasanie tokenów umożliwia privilege escalation

CVE-2020-24028HIGH8.8ten sam produkt

ForLogic Qualiex v1 and v3 allows any authenticated customer to achieve privilege escalation via user creation...