CRITICAL🇬🇧 English

CVE-2021-3311

October CMS: reaktywacja wygasłej sesji po ponownym logowaniu

CVSS 9.8v3.1pub. 2021-02-05upd. 2024-11-21

W October CMS (do build 471) stare, unieważnione po wylogowaniu identyfikatory sesji są ponownie aktywowane przy kolejnym logowaniu użytkownika. Pozwala to atakującemu, który zna stary identyfikator sesji, na przejęcie aktywnej sesji uwierzytelnionego użytkownika.

Pokaż oryginał (EN)

An issue was discovered in October through build 471. It reactivates an old session ID (which had been invalid after a logout) once a new login occurs. NOTE: this violates the intended Auth/Manager.php authentication behavior but, admittedly, is only relevant if an old session ID is known to an attacker.

🤖 Analiza AI
Jak działa

Mechanizm zarządzania sesją w October CMS nie unieważnia trwale starych identyfikatorów sesji po wylogowaniu. Gdy użytkownik zaloguje się ponownie, system reaktywuje poprzedni identyfikator sesji zamiast wygenerować nowy. Atakujący, który wcześniej zdobył stary identyfikator sesji (np. poprzez podsłuchanie ruchu sieciowego lub przechwycenie ciasteczka), może go użyć do uzyskania dostępu do sesji jako uwierzytelniony użytkownik. Narusza to zamierzone zachowanie komponentu Auth/Manager.php odpowiedzialnego za uwierzytelnianie.

Skutki

Atakujący posiadający stary identyfikator sesji może uzyskać pełny nieautoryzowany dostęp do konta użytkownika, co zagraża poufności, integralności i dostępności danych w aplikacji.

Mitygacja

Należy zaktualizować bibliotekę October CMS do wersji zawierającej poprawkę wprowadzoną w commicie 642f597489e6f644d4bd9a0c267e864cabead024 dostępnym w repozytorium GitHub octobercms/library. Zalecane jest również unieważnienie wszystkich aktywnych sesji użytkowników po wdrożeniu patcha.

Kogo dotyczy

October CMS w wersjach do build 471 włącznie.

Uwagi

Zgodnie z opisem podatność jest praktycznie exploitowalna wyłącznie wtedy, gdy atakujący dysponuje wcześniej przechwyconym identyfikatorem sesji ofiary. Odkrywca podatności: Anísio Santos (źródło: referencja anisiosantos.me).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Octobercms October

    APP
    Octobercms
    ≤ 1.0.471
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-44382CRITICAL9.1PL ✓ten sam produkt

October CMS — ucieczka z piaskownicy Twig i wykonanie arbitralnego PHP

CVE-2017-1000197CRITICAL9.8PL ✓ten sam produkt

October CMS – manipulacja ścieżką pliku w funkcji przenoszenia zasobów

CVE-2017-1000196CRITICAL9.8PL ✓ten sam produkt

October CMS — zdalne wykonanie kodu PHP w menedżerze plików

CVE-2017-1000194CRITICAL9.8PL ✓ten sam produkt

October CMS: modyfikacja konfiguracji Apache przez niebezpieczny upload pliku

CVE-2021-32648HIGH8.2⚠ KEVten sam produkt

octobercms in a CMS platform based on the Laravel PHP Framework. In affected versions of the october/system pa...