CRITICAL🇬🇧 English

CVE-2022-2713

Insufficient Session Expiration w Agentejo Cockpit — nieograniczona ważność sesji

CVSS 9.8v3.1pub. 2022-08-08upd. 2024-11-21

Podatność w repozytorium cockpit-hq/cockpit (Agentejo Cockpit) polega na nieprawidłowym zarządzaniu wygasaniem sesji użytkownika (CWE-613). Uzyskanie tokenu sesji — nawet po wylogowaniu lub zmianie hasła — może pozwolić atakującemu na trwały dostęp do aplikacji.

Pokaż oryginał (EN)

Insufficient Session Expiration in GitHub repository cockpit-hq/cockpit prior to 2.2.0.

🤖 Analiza AI
Jak działa

Aplikacja nie wymusza prawidłowego unieważniania sesji po stronie serwera, co oznacza, że tokeny sesyjne pozostają ważne dłużej niż powinny lub nie są w ogóle unieważniane. Atakujący, który przechwyci lub pozyska token sesji (np. wskutek wycieku, ataku XSS lub innego wektora), może go ponownie użyć do uwierzytelnienia się w systemie bez potrzeby znajomości hasła. Brak odpowiedniej kontroli wygasania sesji sprawia, że procedury takie jak zmiana hasła czy wylogowanie nie eliminują zagrożenia po stronie aktywnych tokenów.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do aplikacji Agentejo Cockpit z uprawnieniami przejętej sesji, co prowadzi do naruszenia poufności, integralności i dostępności zarządzanych danych.

Mitygacja

Należy zaktualizować Agentejo Cockpit do wersji 2.2.0 lub nowszej, która zawiera poprawkę wprowadzoną w commicie dd8d0314912fa6517ebd2cc9939d9fafbe68731b. Dodatkowo zaleca się unieważnienie wszystkich aktywnych sesji użytkowników po wdrożeniu aktualizacji.

Kogo dotyczy

Agentejo Cockpit (cockpit-hq/cockpit) we wszystkich wersjach przed 2.2.0

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty 3080fc96-75d7-4868-84de-9fc8c9b90290). Mimo klasyfikacji CRITICAL (CVSS 9.8) wynikającej z wektora sieciowego bez wymaganych uprawnień i interakcji użytkownika, podatność nie figuruje na liście CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Agentejo Cockpit

    APP
    Agentejo
    < 2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4825CRITICAL9.8PL ✓ten sam produkt

Dowolne przesyłanie plików w Agentejo Cockpit CMS (arbitrary file upload)

CVE-2022-2818CRITICAL9.8PL ✓ten sam produkt

Agentejo Cockpit: Nieusuwanie wrażliwych danych przed zapisem lub transferem

CVE-2020-35131CRITICAL9.8PL ✓ten sam produkt

RCE poprzez code injection w Agentejo Cockpit (przed 0.6.1)

CVE-2020-35846CRITICAL9.8PL ✓ten sam produkt

NoSQL Injection w Agentejo Cockpit — obejście uwierzytelnienia i RCE

CVE-2020-35847CRITICAL9.8PL ✓ten sam produkt

NoSQL Injection w Agentejo Cockpit — resetowanie hasła bez uwierzytelnienia