CRITICAL🇬🇧 English

CVE-2021-41694

Nieprawidłowa kontrola dostępu w Premiumdatingscript — zmiana hasła

CVSS 9.8v3.1pub. 2021-12-09upd. 2024-11-21

W oprogramowaniu Premiumdatingscript 4.2.7.7 istnieje podatność nieprawidłowej kontroli dostępu w procedurze zmiany hasła. Pozwala ona nieuwierzytelnionemu atakującemu na nieautoryzowane działania z potencjalnie krytycznymi konsekwencjami dla poufności, integralności i dostępności danych.

Pokaż oryginał (EN)

An Incorrect Access Control vulnerability exists in Premiumdatingscript 4.2.7.7 via the password change procedure in requests\user.php.

🤖 Analiza AI
Jak działa

Podatność znajduje się w pliku requests/user.php odpowiedzialnym za obsługę procedury zmiany hasła. Mechanizm kontroli dostępu jest w tym miejscu nieprawidłowo zaimplementowany (CWE-330 — użycie niewystarczająco losowych wartości), co umożliwia atakującemu ominięcie weryfikacji i wykonanie nieuprawnionej zmiany hasła użytkownika. Atak może zostać przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony ofiary.

Skutki

Atakujący może przejąć kontrolę nad kontami użytkowników poprzez nieuprawnioną zmianę ich haseł, co prowadzi do pełnego naruszenia poufności, integralności oraz dostępności systemu i danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do pliku requests/user.php na poziomie serwera WWW oraz monitorowanie logów pod kątem podejrzanych żądań zmiany hasła.

Kogo dotyczy

Globaldatingsoftware Premiumdatingscript w wersji 4.2.7.7

Uwagi

Podatność opisana w kontekście wielu luk w oprogramowaniu Belloo Dating Script — szczegóły dostępne pod adresem referencyjnym chudamax.com.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Globaldatingsoftware Premiumdatingscript

    APP
    Globaldatingsoftware
    4.2.7.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-41695CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Premiumdatingscript poprzez parametr ip w connect.php

CVE-2021-41696MEDIUM6.5ten sam produkt

An authentication bypass (account takeover) vulnerability exists in Premiumdatingscript 4.2.7.7 due to a weak ...

CVE-2021-41697MEDIUM6.1ten sam produkt

A reflected Cross Site Scripting (XSS) vulnerability exists in Premiumdatingscript 4.2.7.7 via the aerror_desc...