CRITICAL🇬🇧 English

CVE-2020-35358

DomainMOD — niewystarczające wygasanie sesji po zmianie hasła

CVSS 9.8v3.1pub. 2021-03-15upd. 2024-11-21

DomainMOD w wersji domainmod-v4.15.0 zawiera podatność związaną z niewystarczającym wygasaniem sesji (CWE-613). Po zmianie hasła użytkownika stare sesje aktywne w innych przeglądarkach lub urządzeniach nie są unieważniane i pozostają ważne.

Pokaż oryginał (EN)

DomainMOD domainmod-v4.15.0 is affected by an insufficient session expiration vulnerability. On changing a password, both sessions using the changed password and old sessions in any other browser or device do not expire and remain active. Such flaws frequently give attackers unauthorized access to some system data or functionality.

🤖 Analiza AI
Jak działa

Po zmianie hasła przez użytkownika aplikacja nie unieważnia istniejących tokenów sesji powiązanych z poprzednim hasłem. Oznacza to, że atakujący, który wcześniej przejął aktywną sesję (np. przez kradzież ciasteczka sesyjnego), zachowuje pełny dostęp do konta nawet po tym, jak ofiara zmieni swoje hasło. Zarówno nowe, jak i stare sesje pozostają jednocześnie aktywne, co uniemożliwia skuteczne odwołanie dostępu.

Skutki

Atakujący posiadający skradzioną sesję zachowuje nieautoryzowany dostęp do konta ofiary oraz funkcji systemu nawet po zmianie hasła, co może prowadzić do ujawnienia danych, ich modyfikacji lub zakłócenia działania aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie mechanizmu unieważniania wszystkich aktywnych sesji użytkownika przy każdej zmianie hasła oraz regularne audyty zarządzania sesjami.

Kogo dotyczy

DomainMOD w wersji domainmod-v4.15.0

Uwagi

Podatność została opisana i zgłoszona przez badacza anku-agar, co wynika z referencji wskazujących na jego profil GitHub (gist.github.com/anku-agar). Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie figuruje w katalogu CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Domainmod

    APP
    Domainmod
    4.15.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-12735CRITICAL9.8PL ✓ten sam produkt

DomainMOD: niewystarczająca entropia w resetowaniu hasła umożliwia przejęcie konta

CVE-2019-9080HIGH7.5ten sam produkt

DomainMOD before 4.14.0 uses MD5 without a salt for password storage.

CVE-2019-1010096HIGH8.8ten sam produkt

DomainMOD v4.10.0 is affected by: Cross Site Request Forgery (CSRF). The impact is: There is a CSRF vulnerabil...

CVE-2019-1010094HIGH8.8ten sam produkt

domainmod v4.10.0 is affected by: Cross Site Request Forgery (CSRF). The impact is: There is a CSRF vulnerabil...

CVE-2019-1010095HIGH8.8ten sam produkt

DomainMOD v4.10.0 is affected by: Cross Site Request Forgery (CSRF). The impact is: There is a CSRF vulnerabil...