W repozytorium Notrinos NotrinosERP w wersjach przed 0.7 zidentyfikowano podatność polegającą na braku odpowiednich wymagań co do złożoności haseł (CWE-521). Podatność ta umożliwia stosowanie zbyt prostych haseł, co znacząco obniża odporność systemu na ataki siłowe i słownikowe.
▸ Pokaż oryginał (EN)
Weak Password Requirements in GitHub repository notrinos/notrinoserp prior to 0.7.
System nie wymusza stosowania odpowiednio silnych haseł przez użytkowników lub administratorów. Atakujący może wykorzystać ten brak ograniczeń do przeprowadzenia ataku brute-force lub słownikowego na konta w aplikacji. Dostęp do systemu jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co w połączeniu ze słabymi hasłami czyni tę podatność szczególnie poważną.
Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub administratorów, co prowadzi do naruszenia poufności, integralności i dostępności danych systemu ERP.
Należy zaktualizować Notrinos NotrinosERP do wersji 0.7 lub nowszej, która zawiera poprawkę wprowadzającą odpowiednie wymagania dotyczące złożoności haseł (commit e61e76b44c6a2b28a4a648a06ef34f65c376ec1e). Dodatkowo zaleca się wymuszenie zmiany haseł dla wszystkich istniejących kont.
Notrinos NotrinosERP w wersjach wcześniejszych niż 0.7
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNotrinos Notrinoserp
APPNotrinos< 0.7
Powiązane podatności
NotrinosERP v0.7 was discovered to contain a SQL injection vulnerability via the OrderNumber parameter at /Not...
Exposure of Private Personal Information to an Unauthorized Actor in GitHub repository notrinos/notrinoserp pr...
Improper Restriction of Rendered UI Layers or Frames in GitHub repository notrinos/notrinoserp prior to 0.7.
Cross-site Scripting (XSS) - Stored in GitHub repository notrinos/notrinoserp prior to 0.7.