CRITICAL🇬🇧 English

CVE-2021-43786

NodeBB — pominięcie uwierzytelnienia w weryfikacji tokenów API (Auth Bypass)

CVSS 9.8v3.1pub. 2021-11-29upd. 2024-11-21

NodeBB w weryfikacji tokenów dostępu do API zawierał błędną logikę, która niezamierzenie przyznawała dostęp na poziomie tokena głównego (master token). Podatność umożliwia nieuwierzytelnionemu atakującemu pełny dostęp do API platformy forum.

Pokaż oryginał (EN)

Nodebb is an open source Node.js based forum software. In affected versions incorrect logic present in the token verification step unintentionally allowed master token access to the API. The vulnerability has been patch as of v1.18.5. Users are advised to upgrade as soon as possible.

🤖 Analiza AI
Jak działa

Błąd tkwi w kroku weryfikacji tokena — nieprawidłowa logika warunkowa powoduje, że żądanie może zostać potraktowane jako posiadające uprawnienia master token bez faktycznego uwierzytelnienia. Atakujący, wysyłając odpowiednio spreparowane żądanie do API, może obejść mechanizm kontroli dostępu (Auth Bypass) i uzyskać nieautoryzowany dostęp do wszystkich chronionych zasobów API.

Skutki

Atakujący uzyskuje dostęp do API z uprawnieniami master token bez podawania poprawnych danych uwierzytelniających, co może prowadzić do pełnego przejęcia kontroli nad instancją forum, w tym odczytu, modyfikacji i usuwania danych.

Mitygacja

Należy jak najszybciej zaktualizować NodeBB do wersji v1.18.5 lub nowszej, w której błąd został naprawiony. Patch dostępny jest w oficjalnym repozytorium projektu na GitHub (commit 04dab1d550cdebf4c1567bca9a51f8b9ca48a500).

Kogo dotyczy

NodeBB we wszystkich wersjach poprzedzających v1.18.5

Uwagi

Podatność została opisana przez badaczy z SonarSource, którzy opublikowali analizę techniczną wskazującą na możliwość osiągnięcia zdalnego wykonania kodu (RCE) z wykorzystaniem tej luki — odnośnik do wpisu blogowego zawarty jest w sekcji referencji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Nodebb

    APP
    Nodebb
    1.15.0 – 1.18.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-43187CRITICAL9.8PL ✓ten sam produkt

RCE w NodeBB via endpoint xmlrpc.php — wykonanie dowolnego kodu

CVE-2023-26045CRITICAL10.0PL ✓ten sam produkt

NodeBB: path traversal umożliwiający zdalne wykonanie kodu JavaScript

CVE-2022-46164CRITICAL9.4PL ✓ten sam produkt

NodeBB — przejęcie konta przez prototype pollution w socket.io

CVE-2022-36045CRITICAL9.0PL ✓ten sam produkt

NodeBB: przejęcie konta przez przewidywalny token resetu hasła

CVE-2021-43787CRITICAL9.0PL ✓ten sam produkt

NodeBB: prototype pollution i XSS w module uploader umożliwiające przejęcie konta