Podatność w aplikacji Easy Appointments (wersje przed 1.4.3) umożliwia nieuwierzytelnionemu atakującemu dostęp do prywatnych danych osobowych użytkowników. Ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy wektor ataku, zagrożenie ma charakter krytyczny.
▸ Pokaż oryginał (EN)
Exposure of Private Personal Information to an Unauthorized Actor in GitHub repository alextselegidis/easyappointments prior to 1.4.3.
Błąd wynika z nieprawidłowej kontroli dostępu (CWE-863) do zasobów zawierających prywatne informacje osobowe (CWE-359). Atakujący zdalnie, bez konieczności posiadania konta ani interakcji ze strony użytkownika, może uzyskać dostęp do danych, które powinny być chronione. Podatność dotyczy repozytorium GitHub alextselegidis/easyappointments w wersjach poprzedzających 1.4.3.
Atakujący może uzyskać nieautoryzowany dostęp do prywatnych danych osobowych przechowywanych w aplikacji oraz potencjalnie je modyfikować, co stanowi poważne naruszenie prywatności i może prowadzić do konsekwencji prawnych wynikających z przepisów o ochronie danych (np. RODO).
Należy zaktualizować Easy Appointments do wersji 1.4.3 lub nowszej. Poprawka została wprowadzona w commicie 44af526a6fc5e898bc1e0132b2af9eb3a9b2c466 w repozytorium GitHub projektu.
Aplikacja Easy Appointments (alextselegidis/easyappointments) w wersjach przed 1.4.3.
Dostępny publiczny PoC na Packet Storm Security (http://packetstormsecurity.com/files/166701/Easy-Appointments-Information-Disclosure.html) oraz szczegóły zgłoszenia na platformie huntr.dev.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NEasyappointments
APPEasyappointments< 1.4.3
Powiązane podatności
EasyAppointments v.1.5.0 — privilege escalation przez index.php
BOLA w Easy!Appointments — privilege escalation do administratora
BOLA w EasyAppointments — nieuprawniony dostęp do wizyt innych użytkowników
BOLA w Easy!Appointments — nieautoryzowany dostęp do kont dostawców
BOLA w EasyAppointments — nieautoryzowany dostęp do webhooków innych użytkowników