CRITICAL🇬🇧 English

CVE-2022-0482

Easy Appointments — ujawnienie prywatnych danych osobowych bez uwierzytelnienia

CVSS 9.1v3.1pub. 2022-03-09upd. 2024-11-21

Podatność w aplikacji Easy Appointments (wersje przed 1.4.3) umożliwia nieuwierzytelnionemu atakującemu dostęp do prywatnych danych osobowych użytkowników. Ze względu na brak wymagań dotyczących uwierzytelnienia i sieciowy wektor ataku, zagrożenie ma charakter krytyczny.

Pokaż oryginał (EN)

Exposure of Private Personal Information to an Unauthorized Actor in GitHub repository alextselegidis/easyappointments prior to 1.4.3.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej kontroli dostępu (CWE-863) do zasobów zawierających prywatne informacje osobowe (CWE-359). Atakujący zdalnie, bez konieczności posiadania konta ani interakcji ze strony użytkownika, może uzyskać dostęp do danych, które powinny być chronione. Podatność dotyczy repozytorium GitHub alextselegidis/easyappointments w wersjach poprzedzających 1.4.3.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do prywatnych danych osobowych przechowywanych w aplikacji oraz potencjalnie je modyfikować, co stanowi poważne naruszenie prywatności i może prowadzić do konsekwencji prawnych wynikających z przepisów o ochronie danych (np. RODO).

Mitygacja

Należy zaktualizować Easy Appointments do wersji 1.4.3 lub nowszej. Poprawka została wprowadzona w commicie 44af526a6fc5e898bc1e0132b2af9eb3a9b2c466 w repozytorium GitHub projektu.

Kogo dotyczy

Aplikacja Easy Appointments (alextselegidis/easyappointments) w wersjach przed 1.4.3.

Uwagi

Dostępny publiczny PoC na Packet Storm Security (http://packetstormsecurity.com/files/166701/Easy-Appointments-Information-Disclosure.html) oraz szczegóły zgłoszenia na platformie huntr.dev.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Easyappointments

    APP
    Easyappointments
    < 1.4.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-57602CRITICAL9.8PL ✓ten sam produkt

EasyAppointments v.1.5.0 — privilege escalation przez index.php

CVE-2023-3287CRITICAL9.9PL ✓ten sam produkt

BOLA w Easy!Appointments — privilege escalation do administratora

CVE-2023-38049CRITICAL9.9PL ✓ten sam produkt

BOLA w EasyAppointments — nieuprawniony dostęp do wizyt innych użytkowników

CVE-2023-38048CRITICAL9.9PL ✓ten sam produkt

BOLA w Easy!Appointments — nieautoryzowany dostęp do kont dostawców

CVE-2023-38050CRITICAL9.1PL ✓ten sam produkt

BOLA w EasyAppointments — nieautoryzowany dostęp do webhooków innych użytkowników