DomainMOD w wersji domainmod-v4.15.0 zawiera podatność związaną z niewystarczającym wygasaniem sesji (CWE-613). Po zmianie hasła użytkownika stare sesje aktywne w innych przeglądarkach lub urządzeniach nie są unieważniane i pozostają ważne.
▸ Pokaż oryginał (EN)
DomainMOD domainmod-v4.15.0 is affected by an insufficient session expiration vulnerability. On changing a password, both sessions using the changed password and old sessions in any other browser or device do not expire and remain active. Such flaws frequently give attackers unauthorized access to some system data or functionality.
Po zmianie hasła przez użytkownika aplikacja nie unieważnia istniejących tokenów sesji powiązanych z poprzednim hasłem. Oznacza to, że atakujący, który wcześniej przejął aktywną sesję (np. przez kradzież ciasteczka sesyjnego), zachowuje pełny dostęp do konta nawet po tym, jak ofiara zmieni swoje hasło. Zarówno nowe, jak i stare sesje pozostają jednocześnie aktywne, co uniemożliwia skuteczne odwołanie dostępu.
Atakujący posiadający skradzioną sesję zachowuje nieautoryzowany dostęp do konta ofiary oraz funkcji systemu nawet po zmianie hasła, co może prowadzić do ujawnienia danych, ich modyfikacji lub zakłócenia działania aplikacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wdrożenie mechanizmu unieważniania wszystkich aktywnych sesji użytkownika przy każdej zmianie hasła oraz regularne audyty zarządzania sesjami.
DomainMOD w wersji domainmod-v4.15.0
Podatność została opisana i zgłoszona przez badacza anku-agar, co wynika z referencji wskazujących na jego profil GitHub (gist.github.com/anku-agar). Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDomainmod
APPDomainmod4.15.0
Powiązane podatności
DomainMOD: niewystarczająca entropia w resetowaniu hasła umożliwia przejęcie konta
DomainMOD before 4.14.0 uses MD5 without a salt for password storage.
DomainMOD v4.10.0 is affected by: Cross Site Request Forgery (CSRF). The impact is: There is a CSRF vulnerabil...
domainmod v4.10.0 is affected by: Cross Site Request Forgery (CSRF). The impact is: There is a CSRF vulnerabil...
DomainMOD v4.10.0 is affected by: Cross Site Request Forgery (CSRF). The impact is: There is a CSRF vulnerabil...