Aplikacja Kromit Titra w wersjach przed 0.78.1 nie wymuszała odpowiedniej złożoności haseł użytkowników. Podatność sklasyfikowana jako krytyczna umożliwia atakującemu zdalnie i bez uwierzytelnienia przejęcie kont na skutek słabych lub trywialnych haseł.
▸ Pokaż oryginał (EN)
Weak Password Requirements in GitHub repository kromitgmbh/titra prior to 0.78.1.
Brak egzekwowania wymagań dotyczących minimalnej długości, złożoności lub odporności hasła (CWE-521) pozwala użytkownikom ustawiać hasła bardzo łatwe do odgadnięcia lub podatne na ataki słownikowe i brute-force. Atakujący może zdalnie (AV:N) i bez żadnych wcześniejszych uprawnień (PR:N) próbować uzyskać dostęp do kont, wykorzystując powszechnie znane lub proste kombinacje haseł.
Pomyślne przejęcie konta daje atakującemu pełen dostęp do poufnych danych, możliwość ich modyfikacji oraz potencjalnego zakłócenia działania aplikacji (wysoka poufność, integralność i dostępność).
Należy zaktualizować Kromit Titra do wersji 0.78.1 lub nowszej, w której wprowadzono wymuszanie odpowiednich wymagań dotyczących złożoności haseł (commit 7f09078a2ab88c35f2375c5f67bd0336c0e6c7a1). Zaleca się również wymuszenie zmiany haseł przez wszystkich użytkowników po aktualizacji.
Kromit Titra w wersjach przed 0.78.1
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty a5d6c854-e158-49e9-bf40-bddc93dda7e6).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKromit Titra
APPKromit< 0.78.1
Powiązane podatności
RCE w Titra — nieoczyszczona wartość timeEntryRule wykonywana przez NodeVM
Nieprawidłowa autoryzacja w Kromit Titra — pełny dostęp zdalny
Improper Neutralization of Formula Elements in a CSV File in GitHub repository kromitgmbh/titra prior to 0.77....
Titra to otwarte oprogramowanie do śledzenia czasu pracy. W wersjach 0.99.49 i wcześniejszych API ma podatność...
Titra to oprogramowanie do śledzenia czasu pracy o otwartym kodzie źródłowym. W wersjach 0.99.49 i starszych w...