ForLogic Qualiex v1 i v3 zawiera podatność polegającą na niewłaściwym wygasaniu tokenów sesji (CWE-672). Nieuwierzytelniony zdalny atakujący może ponownie użyć przechwyconego tokenu w celu uzyskania podwyższonych uprawnień oraz dostępu do wrażliwych danych.
▸ Pokaż oryginał (EN)
ForLogic Qualiex v1 and v3 has weak token expiration. This allows remote unauthenticated privilege escalation and access to sensitive data via token reuse. NOTE: as of 2025-10-14, the Supplier's perspective is that this is "not exploitable in the current implementation. Tokens are properly expired, invalidated, and bound to session context. Attempts to alter the token payload to extend its validity do not affect server-side validation."
System nie unieważnia skutecznie tokenów po ich wygaśnięciu, co pozwala atakującemu na ponowne użycie (token reuse) wcześniej wydanego tokenu. Dzięki temu możliwe jest ominięcie mechanizmów uwierzytelniania bez posiadania aktywnej sesji. Atak może być przeprowadzony zdalnie, bez jakiejkolwiek interakcji ze strony użytkownika ani wymaganych uprawnień wstępnych. Producent zakwestionował exploitowalność podatności, wskazując w 2025 roku, że tokeny są prawidłowo wygaszane i powiązane z kontekstem sesji po stronie serwera.
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych oraz dokonać privilege escalation, potencjalnie przejmując kontrolę nad zasobami aplikacji dostępnymi dla wyższych poziomów uprawnień.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację mechanizmów zarządzania tokenami po stronie serwera oraz monitorowanie prób ponownego użycia tokenów sesji.
ForLogic Qualiex v1 oraz ForLogic Qualiex v3
Producent (ForLogic) zakomunikował w dniu 2025-10-14, że podatność jest nieeksploitowalna w bieżącej implementacji – tokeny są prawidłowo wygaszane, unieważniane i powiązane z kontekstem sesji, a modyfikacja payload tokenu nie wpływa na walidację po stronie serwera. Podatność zgłoszona i udokumentowana w repozytorium GitHub użytkownika 'underprotection'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HForlogic Qualiex
APPForlogic1.03.0