Platforma Vangene deltaFlow E-platform nie implementuje odpowiednich mechanizmów ochrony danych sesji przechowywanych w Cookie. Atakujący zdalnie, bez uwierzytelnienia, może uzyskać uprawnienia administracyjne poprzez modyfikację wartości Cookie.
▸ Pokaż oryginał (EN)
The Vangene deltaFlow E-platform does not take properly protective measures. Attackers can obtain privileged permissions remotely by tampering with users’ data in the Cookie.
Aplikacja opiera weryfikację tożsamości i poziomu uprawnień użytkownika na danych przechowywanych w Cookie, które nie są odpowiednio zabezpieczone ani walidowane po stronie serwera. Atakujący może zmodyfikować zawartość Cookie (np. podmienić identyfikator roli lub sesji) tak, aby system przyznał mu podwyższone uprawnienia. Atak nie wymaga żadnej formy uwierzytelnienia ani interakcji ze strony ofiary, a może być przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać pełne uprawnienia administracyjne do platformy, co prowadzi do naruszenia poufności, integralności oraz dostępności systemu i przechowywanych danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się wymuszenie walidacji uprawnień wyłącznie po stronie serwera, stosowanie podpisanych kryptograficznie tokenów sesji oraz wdrożenie mechanizmów wykrywania nieautoryzowanych modyfikacji Cookie.
Vangene deltaFlow E-platform — wersje wskazane w referencjach producenta
Podatność została opublikowana przez CHTSECURITY oraz ujęta w bazie TWCERT (Taiwan Computer Emergency Response Team). Klasyfikacja CWE-522 (Insufficiently Protected Credentials) oraz CWE-565 (Reliance on Cookies without Validation and Integrity Checking) potwierdza mechanizm ataku opisany w zgłoszeniu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDeltaflow Project Deltaflow
APPDeltaflow Project4.0 – 7.7 (bez)