CRITICAL🇬🇧 English

CVE-2022-2098

Zbyt słabe wymagania dotyczące haseł w Kromit Titra (CWE-521)

CVSS 9.8v3.1pub. 2022-06-16upd. 2024-11-21

Aplikacja Kromit Titra w wersjach przed 0.78.1 nie wymuszała odpowiedniej złożoności haseł użytkowników. Podatność sklasyfikowana jako krytyczna umożliwia atakującemu zdalnie i bez uwierzytelnienia przejęcie kont na skutek słabych lub trywialnych haseł.

Pokaż oryginał (EN)

Weak Password Requirements in GitHub repository kromitgmbh/titra prior to 0.78.1.

🤖 Analiza AI
Jak działa

Brak egzekwowania wymagań dotyczących minimalnej długości, złożoności lub odporności hasła (CWE-521) pozwala użytkownikom ustawiać hasła bardzo łatwe do odgadnięcia lub podatne na ataki słownikowe i brute-force. Atakujący może zdalnie (AV:N) i bez żadnych wcześniejszych uprawnień (PR:N) próbować uzyskać dostęp do kont, wykorzystując powszechnie znane lub proste kombinacje haseł.

Skutki

Pomyślne przejęcie konta daje atakującemu pełen dostęp do poufnych danych, możliwość ich modyfikacji oraz potencjalnego zakłócenia działania aplikacji (wysoka poufność, integralność i dostępność).

Mitygacja

Należy zaktualizować Kromit Titra do wersji 0.78.1 lub nowszej, w której wprowadzono wymuszanie odpowiednich wymagań dotyczących złożoności haseł (commit 7f09078a2ab88c35f2375c5f67bd0336c0e6c7a1). Zaleca się również wymuszenie zmiany haseł przez wszystkich użytkowników po aktualizacji.

Kogo dotyczy

Kromit Titra w wersjach przed 0.78.1

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty a5d6c854-e158-49e9-bf40-bddc93dda7e6).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kromit Titra

    APP
    Kromit
    < 0.78.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-69288CRITICAL9.1PL ✓ten sam produkt

RCE w Titra — nieoczyszczona wartość timeEntryRule wykonywana przez NodeVM

CVE-2022-2595CRITICAL10.0PL ✓ten sam produkt

Nieprawidłowa autoryzacja w Kromit Titra — pełny dostęp zdalny

CVE-2022-2027HIGH8.0ten sam produkt

Improper Neutralization of Formula Elements in a CSV File in GitHub repository kromitgmbh/titra prior to 0.77....

CVE-2026-21695MEDIUM4.3ten sam produkt

Titra to otwarte oprogramowanie do śledzenia czasu pracy. W wersjach 0.99.49 i wcześniejszych API ma podatność...

CVE-2026-21694MEDIUM6.8ten sam produkt

Titra to oprogramowanie do śledzenia czasu pracy o otwartym kodzie źródłowym. W wersjach 0.99.49 i starszych w...