CRITICAL🇬🇧 English

CVE-2022-2818

Agentejo Cockpit: Nieusuwanie wrażliwych danych przed zapisem lub transferem

CVSS 9.8v3.1pub. 2022-08-15upd. 2026-02-25

Podatność w repozytorium cockpit-hq/cockpit (przed wersją 2.2.2) polega na nieprawidłowym usuwaniu wrażliwych informacji przed ich zapisem lub przesłaniem. Oceniona jako krytyczna (CVSS 9.8), może prowadzić do ujawnienia poufnych danych bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Improper Removal of Sensitive Information Before Storage or Transfer in GitHub repository cockpit-hq/cockpit prior to 2.2.2.

🤖 Analiza AI
Jak działa

Aplikacja Agentejo Cockpit nie usuwa odpowiednio wrażliwych informacji (np. danych uwierzytelniających lub innych poufnych danych) przed ich zapisaniem lub przekazaniem dalej. Zgodnie z klasyfikacją CWE-212, błąd ten powoduje, że dane, które powinny być oczyszczone lub ukryte, trafiają do miejsc przechowywania lub są przesyłane w formie jawnej. Atakujący może w ten sposób uzyskać dostęp do informacji, które nie powinny być dla niego dostępne.

Skutki

Atakujący nieuwierzytelniony sieciowo może uzyskać dostęp do wrażliwych danych (wysokie naruszenie poufności), a przy pełnym wektorze CVSS — potencjalnie również wpływać na integralność i dostępność systemu.

Mitygacja

Należy zaktualizować Agentejo Cockpit do wersji 2.2.2 lub nowszej. Poprawka została wprowadzona w commicie 4bee1b903ee20818f4a8ecb9d974b9536cc54cb4 dostępnym w repozytorium GitHub cockpit-hq/cockpit.

Kogo dotyczy

Agentejo Cockpit w wersjach wcześniejszych niż 2.2.2

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/ee27e5df-516b-4cf4-9f28-346d907b5491

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Agentejo Cockpit

    APP
    Agentejo
    < 2.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4825CRITICAL9.8PL ✓ten sam produkt

Dowolne przesyłanie plików w Agentejo Cockpit CMS (arbitrary file upload)

CVE-2022-2713CRITICAL9.8PL ✓ten sam produkt

Insufficient Session Expiration w Agentejo Cockpit — nieograniczona ważność sesji

CVE-2020-35131CRITICAL9.8PL ✓ten sam produkt

RCE poprzez code injection w Agentejo Cockpit (przed 0.6.1)

CVE-2020-35846CRITICAL9.8PL ✓ten sam produkt

NoSQL Injection w Agentejo Cockpit — obejście uwierzytelnienia i RCE

CVE-2020-35847CRITICAL9.8PL ✓ten sam produkt

NoSQL Injection w Agentejo Cockpit — resetowanie hasła bez uwierzytelnienia