CRITICAL🇬🇧 English

CVE-2021-30080

Beego: obejście kontroli dostępu w procesie wyszukiwania tras

CVSS 9.8v3.1pub. 2022-04-05upd. 2024-11-21

W frameworku Beego (wersje przed 1.12.11) odkryto podatność umożliwiającą atakującym obejście mechanizmów kontroli dostępu. Podatność jest krytyczna ze względu na brak wymaganych uprawnień i możliwość zdalnego wykorzystania bez interakcji użytkownika.

Pokaż oryginał (EN)

An issue was discovered in the route lookup process in beego before 1.12.11 that allows attackers to bypass access control.

🤖 Analiza AI
Jak działa

Podatność tkwi w procesie wyszukiwania tras (route lookup) w frameworku Beego. Atakujący może spreparować żądanie HTTP w taki sposób, że mechanizm dopasowywania tras zwraca nieoczekiwany wynik, omijając zdefiniowane reguły kontroli dostępu. Szczegółowy mechanizm eksploitacji nie został upubliczniony w opisie, jednak poprawka dostępna jest w commitcie repozytorium GitHub projektu Beego.

Skutki

Atakujący zdalny i nieuwierzytelniony może ominąć mechanizmy kontroli dostępu w aplikacjach zbudowanych na frameworku Beego, co może prowadzić do nieuprawnionego dostępu do chronionych zasobów, modyfikacji danych lub naruszenia dostępności systemu.

Mitygacja

Należy zaktualizować Beego do wersji 1.12.11 lub nowszej, w której problem został naprawiony. Poprawka dostępna jest w oficjalnym repozytorium GitHub projektu (tag v1.12.11).

Kogo dotyczy

Framework Beego w wersjach przed 1.12.11

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Beego

    APP
    Beego
    ≤ 2.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-30223CRITICAL9.3PL ✓ten sam produkt

XSS w funkcji RenderForm() frameworka Beego dla Go

CVE-2022-31836CRITICAL9.8PL ✓ten sam produkt

Path Traversal w Beego – funkcja leafInfo.match() umożliwia przejście katalogów

CVE-2022-31259CRITICAL9.8PL ✓ten sam produkt

Beego: Pominięcie kontroli dostępu przez manipulację rozszerzeniem w route lookup

CVE-2024-40465HIGH8.8ten sam produkt

An issue in beego v.2.2.0 and before allows a remote attacker to escalate privileges via the getCacheFileName ...

CVE-2024-40464HIGH8.8ten sam produkt

An issue in beego v.2.2.0 and before allows a remote attacker to escalate privileges via the sendMail function...