Podatność w repozytorium cockpit-hq/cockpit (przed wersją 2.2.2) polega na nieprawidłowym usuwaniu wrażliwych informacji przed ich zapisem lub przesłaniem. Oceniona jako krytyczna (CVSS 9.8), może prowadzić do ujawnienia poufnych danych bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Improper Removal of Sensitive Information Before Storage or Transfer in GitHub repository cockpit-hq/cockpit prior to 2.2.2.
Aplikacja Agentejo Cockpit nie usuwa odpowiednio wrażliwych informacji (np. danych uwierzytelniających lub innych poufnych danych) przed ich zapisaniem lub przekazaniem dalej. Zgodnie z klasyfikacją CWE-212, błąd ten powoduje, że dane, które powinny być oczyszczone lub ukryte, trafiają do miejsc przechowywania lub są przesyłane w formie jawnej. Atakujący może w ten sposób uzyskać dostęp do informacji, które nie powinny być dla niego dostępne.
Atakujący nieuwierzytelniony sieciowo może uzyskać dostęp do wrażliwych danych (wysokie naruszenie poufności), a przy pełnym wektorze CVSS — potencjalnie również wpływać na integralność i dostępność systemu.
Należy zaktualizować Agentejo Cockpit do wersji 2.2.2 lub nowszej. Poprawka została wprowadzona w commicie 4bee1b903ee20818f4a8ecb9d974b9536cc54cb4 dostępnym w repozytorium GitHub cockpit-hq/cockpit.
Agentejo Cockpit w wersjach wcześniejszych niż 2.2.2
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/ee27e5df-516b-4cf4-9f28-346d907b5491
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAgentejo Cockpit
APPAgentejo< 2.2.2
Powiązane podatności
Dowolne przesyłanie plików w Agentejo Cockpit CMS (arbitrary file upload)
Insufficient Session Expiration w Agentejo Cockpit — nieograniczona ważność sesji
RCE poprzez code injection w Agentejo Cockpit (przed 0.6.1)
NoSQL Injection w Agentejo Cockpit — obejście uwierzytelnienia i RCE
NoSQL Injection w Agentejo Cockpit — resetowanie hasła bez uwierzytelnienia