W oprogramowaniu Premiumdatingscript 4.2.7.7 istnieje podatność nieprawidłowej kontroli dostępu w procedurze zmiany hasła. Pozwala ona nieuwierzytelnionemu atakującemu na nieautoryzowane działania z potencjalnie krytycznymi konsekwencjami dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
An Incorrect Access Control vulnerability exists in Premiumdatingscript 4.2.7.7 via the password change procedure in requests\user.php.
Podatność znajduje się w pliku requests/user.php odpowiedzialnym za obsługę procedury zmiany hasła. Mechanizm kontroli dostępu jest w tym miejscu nieprawidłowo zaimplementowany (CWE-330 — użycie niewystarczająco losowych wartości), co umożliwia atakującemu ominięcie weryfikacji i wykonanie nieuprawnionej zmiany hasła użytkownika. Atak może zostać przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony ofiary.
Atakujący może przejąć kontrolę nad kontami użytkowników poprzez nieuprawnioną zmianę ich haseł, co prowadzi do pełnego naruszenia poufności, integralności oraz dostępności systemu i danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do pliku requests/user.php na poziomie serwera WWW oraz monitorowanie logów pod kątem podejrzanych żądań zmiany hasła.
Globaldatingsoftware Premiumdatingscript w wersji 4.2.7.7
Podatność opisana w kontekście wielu luk w oprogramowaniu Belloo Dating Script — szczegóły dostępne pod adresem referencyjnym chudamax.com.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGlobaldatingsoftware Premiumdatingscript
APPGlobaldatingsoftware4.2.7.7
Powiązane podatności
SQL Injection w Premiumdatingscript poprzez parametr ip w connect.php
An authentication bypass (account takeover) vulnerability exists in Premiumdatingscript 4.2.7.7 due to a weak ...
A reflected Cross Site Scripting (XSS) vulnerability exists in Premiumdatingscript 4.2.7.7 via the aerror_desc...