W aplikacji AnonAddy 0.8.5 zidentyfikowano użycie złamanego lub ryzykownego algorytmu kryptograficznego (CWE-326) w komponencie VerificationController.php. Podatność otrzymała ocenę CVSS 9.8, co wskazuje na krytyczny poziom zagrożenia umożliwiający zdalne nadużycie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
A Broken or Risky Cryptographic Algorithm exists in AnonAddy 0.8.5 via VerificationController.php.
Podatność wynika z zastosowania w kontrolerze weryfikacji (VerificationController.php) algorytmu kryptograficznego uznawanego za słaby lub przełamany. Wadliwa implementacja mechanizmu weryfikacji może pozwalać atakującemu na sfałszowanie lub obejście procesu weryfikacji bez znajomości prawidłowych danych uwierzytelniających. Brak wymagań dotyczących uprawnień i interakcji użytkownika (PR:N, UI:N) wskazuje, że atak może być przeprowadzony zdalnie i w pełni automatycznie.
Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub obejść mechanizm weryfikacji, co prowadzi do pełnego naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację wersji aplikacji oraz śledzenie aktualizacji w repozytorium projektu AnonAddy na GitHub.
AnonAddy w wersji 0.8.5
Szczegóły techniczne dotyczące podatności zostały zgłoszone za pośrednictwem platformy huntr.dev. Podatna linia kodu wskazana jest bezpośrednio w referencjach (VerificationController.php, linia 67).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAnonaddy
APPAnonaddy0.8.5