W frameworku Beego (wersje przed 1.12.11) odkryto podatność umożliwiającą atakującym obejście mechanizmów kontroli dostępu. Podatność jest krytyczna ze względu na brak wymaganych uprawnień i możliwość zdalnego wykorzystania bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
An issue was discovered in the route lookup process in beego before 1.12.11 that allows attackers to bypass access control.
Podatność tkwi w procesie wyszukiwania tras (route lookup) w frameworku Beego. Atakujący może spreparować żądanie HTTP w taki sposób, że mechanizm dopasowywania tras zwraca nieoczekiwany wynik, omijając zdefiniowane reguły kontroli dostępu. Szczegółowy mechanizm eksploitacji nie został upubliczniony w opisie, jednak poprawka dostępna jest w commitcie repozytorium GitHub projektu Beego.
Atakujący zdalny i nieuwierzytelniony może ominąć mechanizmy kontroli dostępu w aplikacjach zbudowanych na frameworku Beego, co może prowadzić do nieuprawnionego dostępu do chronionych zasobów, modyfikacji danych lub naruszenia dostępności systemu.
Należy zaktualizować Beego do wersji 1.12.11 lub nowszej, w której problem został naprawiony. Poprawka dostępna jest w oficjalnym repozytorium GitHub projektu (tag v1.12.11).
Framework Beego w wersjach przed 1.12.11
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBeego
APPBeego≤ 2.0.1
Powiązane podatności
XSS w funkcji RenderForm() frameworka Beego dla Go
Path Traversal w Beego – funkcja leafInfo.match() umożliwia przejście katalogów
Beego: Pominięcie kontroli dostępu przez manipulację rozszerzeniem w route lookup
An issue in beego v.2.2.0 and before allows a remote attacker to escalate privileges via the getCacheFileName ...
An issue in beego v.2.2.0 and before allows a remote attacker to escalate privileges via the sendMail function...