CRITICAL🇬🇧 English

CVE-2022-1715

Przejęcie konta użytkownika w aplikacji Facturascripts (Account Takeover)

CVSS 9.8v3.1pub. 2022-05-13upd. 2024-11-21

W aplikacji Facturascripts w wersjach wcześniejszych niż 2022.07 istnieje krytyczna podatność umożliwiająca przejęcie konta dowolnego użytkownika bez uwierzytelnienia. Ze względu na maksymalny wpływ na poufność, integralność i dostępność, luka stanowi poważne zagrożenie dla organizacji korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Account Takeover in GitHub repository neorazorx/facturascripts prior to 2022.07.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości przejęcia konta użytkownika (Account Takeover) przez nieuwierzytelnionego atakującego zdalnie, bez wymagania jakiejkolwiek interakcji ze strony ofiary. Wektor ataku jest sieciowy, a złożoność ataku niska, co oznacza, że exploit może być przeprowadzony stosunkowo łatwo. Szczegółowy mechanizm techniczny nie został opisany w dostępnych danych, jednak commit naprawczy dostępny w repozytorium GitHub wskazuje na konkretną zmianę kodu eliminującą tę podatność.

Skutki

Atakujący może przejąć kontrolę nad dowolnym kontem użytkownika w aplikacji, uzyskując pełny nieautoryzowany dostęp do danych finansowych i operacyjnych przetwarzanych przez system Facturascripts. Skutkuje to utratą poufności, integralności oraz potencjalnie dostępności danych.

Mitygacja

Należy zaktualizować Facturascripts do wersji 2022.07 lub nowszej, w której podatność została usunięta. Patch dostępny jest w repozytorium GitHub producenta pod wskazanym commitem (714bebf4c35e3eedda138f5ee912a8031bc8b1ab). Do czasu aktualizacji zaleca się ograniczenie dostępu do aplikacji wyłącznie do zaufanych sieci oraz monitorowanie logów uwierzytelnienia pod kątem podejrzanej aktywności.

Kogo dotyczy

Facturascripts (neorazorx/facturascripts) w wersjach wcześniejszych niż 2022.07

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Naprawa wprowadzona commitem 714bebf4c35e3eedda138f5ee912a8031bc8b1ab w repozytorium GitHub neorazorx/facturascripts.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Facturascripts

    APP
    Facturascripts
    < 2022.07
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-25513HIGH8.3ten sam produkt

FacturaScripts is open-source enterprise resource planning and accounting software. Prior to version 2025.81, ...

CVE-2026-25514HIGH8.7ten sam produkt

FacturaScripts is open-source enterprise resource planning and accounting software. Prior to version 2025.81, ...

CVE-2026-23997HIGH8.0ten sam produkt

FacturaScripts is open-source enterprise resource planning and accounting software. In 2025.71 and earlier, a ...

CVE-2026-23476MEDIUM5.4ten sam produkt

FacturaScripts to open-source'owe oprogramowanie do planowania zasobów przedsiębiorstwa i księgowości. Przed w...

CVE-2022-2065MEDIUM5.4ten sam produkt

Cross-site Scripting (XSS) - Stored in GitHub repository neorazorx/facturascripts prior to 2022.06.