CRITICAL🇬🇧 English

CVE-2022-2023

Nieprawidłowe użycie uprzywilejowanych API w Trudesk przed wersją 1.2.4

CVSS 9.8v3.1pub. 2022-06-20upd. 2024-11-21

Podatność w repozytorium Trudesk polega na nieprawidłowym wykorzystaniu uprzywilejowanych interfejsów API (CWE-648) i niewłaściwym zarządzaniu uprawnieniami (CWE-269). Ze względu na krytyczny wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia, podatność stwarza poważne ryzyko dla każdej instancji Trudesk działającej w wersji wcześniejszej niż 1.2.4.

Pokaż oryginał (EN)

Incorrect Use of Privileged APIs in GitHub repository polonel/trudesk prior to 1.2.4.

🤖 Analiza AI
Jak działa

Podatność wynika z niepoprawnego użycia uprzywilejowanych funkcji API w aplikacji Trudesk. Mechanizm błędu obejmuje niewłaściwe zarządzanie poziomami uprawnień (privilege management), co może pozwolić nieuprzywilejowanemu lub nieuwierzytelnionemu atakującemu na wywołanie operacji zarezerwowanych dla administratorów lub innych uprzywilejowanych ról. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani wcześniejszego uwierzytelnienia, co znacząco obniża próg wejścia dla atakującego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych danych, zmodyfikować lub usunąć informacje w systemie oraz przejąć kontrolę nad funkcjonalnością zarezerwowaną dla uprzywilejowanych użytkowników, co prowadzi do pełnego naruszenia poufności, integralności i dostępności aplikacji.

Mitygacja

Należy zaktualizować Trudesk do wersji 1.2.4 lub nowszej. Poprawka została wprowadzona commitem 83fd5a89319ba2c2f5934722e39b08aba9b3a4ac w repozytorium GitHub polonel/trudesk. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do instancji Trudesk wyłącznie do zaufanych sieci lub użytkowników.

Kogo dotyczy

Trudesk w wersjach wcześniejszych niż 1.2.4 (repozytorium GitHub: polonel/trudesk)

Uwagi

Podatność zgłoszona za pośrednictwem platformy huntr.dev (bounty ID: 0f35b1d3-56e6-49e4-bc5a-830f52e094b3).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Trudesk Project Trudesk

    APP
    Trudesk Project
    < 1.2.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-2128CRITICAL9.8PL ✓ten sam produkt

Nieograniczony upload niebezpiecznych plików w Trudesk (RCE)

CVE-2022-1775CRITICAL9.8PL ✓ten sam produkt

Słabe wymagania dotyczące haseł w Trudesk (brak wymuszania złożoności)

CVE-2022-1718HIGH7.5ten sam produkt

The trudesk application allows large characters to insert in the input field "Full Name" on the signup field w...

CVE-2022-1931HIGH8.1ten sam produkt

Incorrect Synchronization in GitHub repository polonel/trudesk prior to 1.2.3.

CVE-2022-1808HIGH8.8ten sam produkt

Execution with Unnecessary Privileges in GitHub repository polonel/trudesk prior to 1.2.3.