CRITICAL🇬🇧 English

CVE-2020-24030

ForLogic Qualiex – słabe wygasanie tokenów umożliwia privilege escalation

CVSS 9.8v3.1pub. 2020-09-02upd. 2025-10-14

ForLogic Qualiex v1 i v3 zawiera podatność polegającą na niewłaściwym wygasaniu tokenów sesji (CWE-672). Nieuwierzytelniony zdalny atakujący może ponownie użyć przechwyconego tokenu w celu uzyskania podwyższonych uprawnień oraz dostępu do wrażliwych danych.

Pokaż oryginał (EN)

ForLogic Qualiex v1 and v3 has weak token expiration. This allows remote unauthenticated privilege escalation and access to sensitive data via token reuse. NOTE: as of 2025-10-14, the Supplier's perspective is that this is "not exploitable in the current implementation. Tokens are properly expired, invalidated, and bound to session context. Attempts to alter the token payload to extend its validity do not affect server-side validation."

🤖 Analiza AI
Jak działa

System nie unieważnia skutecznie tokenów po ich wygaśnięciu, co pozwala atakującemu na ponowne użycie (token reuse) wcześniej wydanego tokenu. Dzięki temu możliwe jest ominięcie mechanizmów uwierzytelniania bez posiadania aktywnej sesji. Atak może być przeprowadzony zdalnie, bez jakiejkolwiek interakcji ze strony użytkownika ani wymaganych uprawnień wstępnych. Producent zakwestionował exploitowalność podatności, wskazując w 2025 roku, że tokeny są prawidłowo wygaszane i powiązane z kontekstem sesji po stronie serwera.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych oraz dokonać privilege escalation, potencjalnie przejmując kontrolę nad zasobami aplikacji dostępnymi dla wyższych poziomów uprawnień.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację mechanizmów zarządzania tokenami po stronie serwera oraz monitorowanie prób ponownego użycia tokenów sesji.

Kogo dotyczy

ForLogic Qualiex v1 oraz ForLogic Qualiex v3

Uwagi

Producent (ForLogic) zakomunikował w dniu 2025-10-14, że podatność jest nieeksploitowalna w bieżącej implementacji – tokeny są prawidłowo wygaszane, unieważniane i powiązane z kontekstem sesji, a modyfikacja payload tokenu nie wpływa na walidację po stronie serwera. Podatność zgłoszona i udokumentowana w repozytorium GitHub użytkownika 'underprotection'.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Forlogic Qualiex

    APP
    Forlogic
    1.03.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2020-24029CRITICAL9.8PL ✓ten sam produkt

ForLogic Qualiex — obejście uwierzytelnienia przy zmianie hasła (Auth Bypass)

CVE-2020-24028HIGH8.8ten sam produkt

ForLogic Qualiex v1 and v3 allows any authenticated customer to achieve privilege escalation via user creation...