CRITICAL🇬🇧 English

CVE-2022-2927

Słabe wymagania dotyczące haseł w Notrinos NotrinosERP

CVSS 9.8v3.1pub. 2022-08-22upd. 2024-11-21

W repozytorium Notrinos NotrinosERP w wersjach przed 0.7 zidentyfikowano podatność polegającą na braku odpowiednich wymagań co do złożoności haseł (CWE-521). Podatność ta umożliwia stosowanie zbyt prostych haseł, co znacząco obniża odporność systemu na ataki siłowe i słownikowe.

Pokaż oryginał (EN)

Weak Password Requirements in GitHub repository notrinos/notrinoserp prior to 0.7.

🤖 Analiza AI
Jak działa

System nie wymusza stosowania odpowiednio silnych haseł przez użytkowników lub administratorów. Atakujący może wykorzystać ten brak ograniczeń do przeprowadzenia ataku brute-force lub słownikowego na konta w aplikacji. Dostęp do systemu jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, co w połączeniu ze słabymi hasłami czyni tę podatność szczególnie poważną.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do kont użytkowników lub administratorów, co prowadzi do naruszenia poufności, integralności i dostępności danych systemu ERP.

Mitygacja

Należy zaktualizować Notrinos NotrinosERP do wersji 0.7 lub nowszej, która zawiera poprawkę wprowadzającą odpowiednie wymagania dotyczące złożoności haseł (commit e61e76b44c6a2b28a4a648a06ef34f65c376ec1e). Dodatkowo zaleca się wymuszenie zmiany haseł dla wszystkich istniejących kont.

Kogo dotyczy

Notrinos NotrinosERP w wersjach wcześniejszych niż 0.7

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Notrinos Notrinoserp

    APP
    Notrinos
    < 0.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-24788HIGH8.8ten sam produkt

NotrinosERP v0.7 was discovered to contain a SQL injection vulnerability via the OrderNumber parameter at /Not...

CVE-2022-2921HIGH8.8ten sam produkt

Exposure of Private Personal Information to an Unauthorized Actor in GitHub repository notrinos/notrinoserp pr...

CVE-2022-2965MEDIUM4.3ten sam produkt

Improper Restriction of Rendered UI Layers or Frames in GitHub repository notrinos/notrinoserp prior to 0.7.

CVE-2022-2871MEDIUM5.4ten sam produkt

Cross-site Scripting (XSS) - Stored in GitHub repository notrinos/notrinoserp prior to 0.7.