W October CMS (do build 471) stare, unieważnione po wylogowaniu identyfikatory sesji są ponownie aktywowane przy kolejnym logowaniu użytkownika. Pozwala to atakującemu, który zna stary identyfikator sesji, na przejęcie aktywnej sesji uwierzytelnionego użytkownika.
▸ Pokaż oryginał (EN)
An issue was discovered in October through build 471. It reactivates an old session ID (which had been invalid after a logout) once a new login occurs. NOTE: this violates the intended Auth/Manager.php authentication behavior but, admittedly, is only relevant if an old session ID is known to an attacker.
Mechanizm zarządzania sesją w October CMS nie unieważnia trwale starych identyfikatorów sesji po wylogowaniu. Gdy użytkownik zaloguje się ponownie, system reaktywuje poprzedni identyfikator sesji zamiast wygenerować nowy. Atakujący, który wcześniej zdobył stary identyfikator sesji (np. poprzez podsłuchanie ruchu sieciowego lub przechwycenie ciasteczka), może go użyć do uzyskania dostępu do sesji jako uwierzytelniony użytkownik. Narusza to zamierzone zachowanie komponentu Auth/Manager.php odpowiedzialnego za uwierzytelnianie.
Atakujący posiadający stary identyfikator sesji może uzyskać pełny nieautoryzowany dostęp do konta użytkownika, co zagraża poufności, integralności i dostępności danych w aplikacji.
Należy zaktualizować bibliotekę October CMS do wersji zawierającej poprawkę wprowadzoną w commicie 642f597489e6f644d4bd9a0c267e864cabead024 dostępnym w repozytorium GitHub octobercms/library. Zalecane jest również unieważnienie wszystkich aktywnych sesji użytkowników po wdrożeniu patcha.
October CMS w wersjach do build 471 włącznie.
Zgodnie z opisem podatność jest praktycznie exploitowalna wyłącznie wtedy, gdy atakujący dysponuje wcześniej przechwyconym identyfikatorem sesji ofiary. Odkrywca podatności: Anísio Santos (źródło: referencja anisiosantos.me).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOctobercms October
APPOctobercms≤ 1.0.471
Powiązane podatności
October CMS — ucieczka z piaskownicy Twig i wykonanie arbitralnego PHP
October CMS – manipulacja ścieżką pliku w funkcji przenoszenia zasobów
October CMS — zdalne wykonanie kodu PHP w menedżerze plików
October CMS: modyfikacja konfiguracji Apache przez niebezpieczny upload pliku
octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system pa...