CRITICAL🇬🇧 English

CVE-2021-28171

Eskalacja uprawnień przez manipulację Cookie w Vangene deltaFlow E-platform

CVSS 9.8v3.1pub. 2021-04-06upd. 2024-11-21

Platforma Vangene deltaFlow E-platform nie implementuje odpowiednich mechanizmów ochrony danych sesji przechowywanych w Cookie. Atakujący zdalnie, bez uwierzytelnienia, może uzyskać uprawnienia administracyjne poprzez modyfikację wartości Cookie.

Pokaż oryginał (EN)

The Vangene deltaFlow E-platform does not take properly protective measures. Attackers can obtain privileged permissions remotely by tampering with users’ data in the Cookie.

🤖 Analiza AI
Jak działa

Aplikacja opiera weryfikację tożsamości i poziomu uprawnień użytkownika na danych przechowywanych w Cookie, które nie są odpowiednio zabezpieczone ani walidowane po stronie serwera. Atakujący może zmodyfikować zawartość Cookie (np. podmienić identyfikator roli lub sesji) tak, aby system przyznał mu podwyższone uprawnienia. Atak nie wymaga żadnej formy uwierzytelnienia ani interakcji ze strony ofiary, a może być przeprowadzony zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełne uprawnienia administracyjne do platformy, co prowadzi do naruszenia poufności, integralności oraz dostępności systemu i przechowywanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie walidacji uprawnień wyłącznie po stronie serwera, stosowanie podpisanych kryptograficznie tokenów sesji oraz wdrożenie mechanizmów wykrywania nieautoryzowanych modyfikacji Cookie.

Kogo dotyczy

Vangene deltaFlow E-platform — wersje wskazane w referencjach producenta

Uwagi

Podatność została opublikowana przez CHTSECURITY oraz ujęta w bazie TWCERT (Taiwan Computer Emergency Response Team). Klasyfikacja CWE-522 (Insufficiently Protected Credentials) oraz CWE-565 (Reliance on Cookies without Validation and Integrity Checking) potwierdza mechanizm ataku opisany w zgłoszeniu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Deltaflow Project Deltaflow

    APP
    Deltaflow Project
    4.0 – 7.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-28173CRITICAL9.8PL ✓ten sam produkt

Nieautoryzowane przesyłanie i wykonywanie plików w Vangene deltaFlow E-platform

CVE-2021-28172HIGH7.5ten sam produkt

There is a Path Traversal vulnerability in the file download function of Vangene deltaFlow E-platform. Remote ...