CRITICAL🇬🇧 English

CVE-2022-1775

Słabe wymagania dotyczące haseł w Trudesk (brak wymuszania złożoności)

CVSS 9.8v3.1pub. 2022-05-20upd. 2024-11-21

Aplikacja Trudesk w wersjach przed 1.2.2 nie wymuszała odpowiedniej złożoności haseł użytkowników, co klasyfikowane jest jako CWE-521 (Weak Password Requirements). Podatność posiada ocenę CVSS 9.8 (CRITICAL), ponieważ umożliwia zdalne przejęcie kont bez uwierzytelnienia i bez interakcji użytkownika.

Pokaż oryginał (EN)

Weak Password Requirements in GitHub repository polonel/trudesk prior to 1.2.2.

🤖 Analiza AI
Jak działa

System nie narzucał minimalnych wymagań co do siły hasła, pozwalając użytkownikom ustawiać hasła trywialne lub bardzo krótkie. Atakujący zdalnie, bez żadnych uprawnień, może przeprowadzić atak siłowy (brute-force) lub słownikowy na konta użytkowników aplikacji. Brak wymuszania złożoności haseł drastycznie skraca czas potrzebny do skutecznego odgadnięcia hasła.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników systemu Trudesk, co prowadzi do naruszenia poufności, integralności oraz dostępności danych obsługiwanych przez aplikację. W przypadku przejęcia konta administratora możliwe jest pełne przejęcie kontroli nad systemem.

Mitygacja

Należy zaktualizować Trudesk do wersji 1.2.2 lub nowszej, w której wprowadzono wymuszanie odpowiedniej złożoności haseł (commit 13dd6c61fc85fa773b4065f075fceda563129c53). Dodatkowo zaleca się wymuszenie zmiany haseł przez wszystkich użytkowników po aktualizacji.

Kogo dotyczy

Trudesk (projektu polonel/trudesk na GitHub) w wersjach przed 1.2.2.

Uwagi

Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty: 0966043c-602f-463e-a6e5-9a1745f4fbfa). Pomimo wysokiego wyniku CVSS 9.8 podatność nie figuruje na liście CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Trudesk Project Trudesk

    APP
    Trudesk Project
    < 1.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-2128CRITICAL9.8PL ✓ten sam produkt

Nieograniczony upload niebezpiecznych plików w Trudesk (RCE)

CVE-2022-2023CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe użycie uprzywilejowanych API w Trudesk przed wersją 1.2.4

CVE-2022-1718HIGH7.5ten sam produkt

The trudesk application allows large characters to insert in the input field "Full Name" on the signup field w...

CVE-2022-1808HIGH8.8ten sam produkt

Execution with Unnecessary Privileges in GitHub repository polonel/trudesk prior to 1.2.3.

CVE-2022-1931HIGH8.1ten sam produkt

Incorrect Synchronization in GitHub repository polonel/trudesk prior to 1.2.3.