Aplikacja Ifme w wersjach od 1.0.0 do 7.33.2 nie unieważnia poprawnie sesji użytkownika po jego wylogowaniu. Pozwala to atakującemu na ponowne wykorzystanie cookies administracyjnych w celu uzyskania nieautoryzowanego dostępu.
▸ Pokaż oryginał (EN)
In Ifme, versions 1.0.0 to v.7.33.2 don’t properly invalidate a user’s session even after the user initiated logout. It makes it possible for an attacker to reuse the admin cookies either via local/network access or by other hypothetical attacks.
Po tym, jak użytkownik inicjuje wylogowanie, aplikacja nie unieważnia po stronie serwera tokenu sesji (cookie). Atakujący, który uzyskał dostęp do cookie sesji — np. poprzez dostęp lokalny lub sieciowy do urządzenia ofiary — może ponownie użyć tego cookie do uwierzytelnienia się jako ten sam użytkownik. Dotyczy to w szczególności cookies administracyjnych, co znacząco podnosi poziom ryzyka.
Atakujący może przejąć aktywną sesję administratora lub innego użytkownika i uzyskać pełny dostęp do konta — w tym do danych wrażliwych i funkcji administracyjnych aplikacji.
Należy zaktualizować aplikację Ifme do wersji zawierającej poprawkę dostępną w commicie 014f6d3526a594109d4d6607c2f30b1865e37611 w repozytorium GitHub producenta. Zaleca się również wymuszenie unieważnienia wszystkich aktywnych sesji po wdrożeniu patcha.
Ifme (projekt if-me/ifme) w wersjach od 1.0.0 do 7.33.2 włącznie.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIf Me Ifme
APPIf-Me1.0.0 – 7.33.2
Powiązane podatności
In “ifme”, versions 1.0.0 to v7.31.4 are vulnerable against stored XSS vulnerability (notifications section) w...
In “ifme”, versions 1.0.0 to v7.31.4 are vulnerable against stored XSS vulnerability in the markdown editor. I...
In “ifme”, versions v7.22.0 to v7.31.4 are vulnerable against self-stored XSS in the contacts field as it allo...
In Ifme, versions v5.0.0 to v7.32 are vulnerable against an improper access control, which makes it possible f...