Podatność w aplikacji H v1.0 umożliwia atakującym ominięcie mechanizmu uwierzytelnienia za pomocą ataku session replay. Krytyczna ocena CVSS 9.8 wskazuje na możliwość przejęcia kontroli bez jakichkolwiek uprawnień wstępnych.
▸ Pokaż oryginał (EN)
An issue in H v1.0 allows attackers to bypass authentication via a session replay attack.
Atak session replay polega na przechwyceniu i ponownym użyciu ważnego tokenu sesji lub danych uwierzytelniających (CWE-294 — Authentication Bypass by Capture-replay). Atakujący przechwytuje wcześniej wygenerowany token sesji, a następnie wysyła go ponownie do serwera, który akceptuje go jako prawidłowy. Aplikacja H v1.0 nie implementuje odpowiednich mechanizmów zabezpieczających przed ponownym użyciem przechwyconych danych sesji, takich jak jednorazowe tokeny czy weryfikacja kontekstu sesji.
Atakujący może uzyskać nieautoryzowany dostęp do aplikacji z uprawnieniami zaatakowanego użytkownika, co potencjalnie prowadzi do naruszenia poufności, integralności oraz dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również wdrożenie mechanizmów ochrony sesji, takich jak jednorazowe tokeny sesji, weryfikacja adresu IP oraz krótkie czasy wygasania sesji.
H v1.0 (projekt H autorstwa SiJiDo dostępny na GitHub)
Podatność zgłoszona w repozytorium GitHub projektu H (SiJiDo/H) w issue #27. Projekt wydaje się być narzędziem o ograniczonym zasięgu dystrybucji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HH Project H
APPH Project1.0