Podatność w repozytorium Trudesk polega na nieprawidłowym wykorzystaniu uprzywilejowanych interfejsów API (CWE-648) i niewłaściwym zarządzaniu uprawnieniami (CWE-269). Ze względu na krytyczny wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia, podatność stwarza poważne ryzyko dla każdej instancji Trudesk działającej w wersji wcześniejszej niż 1.2.4.
▸ Pokaż oryginał (EN)
Incorrect Use of Privileged APIs in GitHub repository polonel/trudesk prior to 1.2.4.
Podatność wynika z niepoprawnego użycia uprzywilejowanych funkcji API w aplikacji Trudesk. Mechanizm błędu obejmuje niewłaściwe zarządzanie poziomami uprawnień (privilege management), co może pozwolić nieuprzywilejowanemu lub nieuwierzytelnionemu atakującemu na wywołanie operacji zarezerwowanych dla administratorów lub innych uprzywilejowanych ról. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani wcześniejszego uwierzytelnienia, co znacząco obniża próg wejścia dla atakującego.
Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych, zmodyfikować lub usunąć informacje w systemie oraz przejąć kontrolę nad funkcjonalnością zarezerwowaną dla uprzywilejowanych użytkowników, co prowadzi do pełnego naruszenia poufności, integralności i dostępności aplikacji.
Należy zaktualizować Trudesk do wersji 1.2.4 lub nowszej. Poprawka została wprowadzona commitem 83fd5a89319ba2c2f5934722e39b08aba9b3a4ac w repozytorium GitHub polonel/trudesk. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do instancji Trudesk wyłącznie do zaufanych sieci lub użytkowników.
Trudesk w wersjach wcześniejszych niż 1.2.4 (repozytorium GitHub: polonel/trudesk)
Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 0f35b1d3-56e6-49e4-bc5a-830f52e094b3).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTrudesk Project Trudesk
APPTrudesk Project< 1.2.4
Powiązane podatności
Nieograniczony upload niebezpiecznych plików w Trudesk (RCE)
Słabe wymagania dotyczące haseł w Trudesk (brak wymuszania złożoności)
The trudesk application allows large characters to insert in the input field "Full Name" on the signup field w...
Incorrect Synchronization in GitHub repository polonel/trudesk prior to 1.2.3.
Execution with Unnecessary Privileges in GitHub repository polonel/trudesk prior to 1.2.3.