CRITICAL🇬🇧 English

CVE-2022-3327

Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb

CVSS 9.8v3.1pub. 2022-10-20upd. 2025-05-09

W repozytorium GitHub aplikacji Rdiffweb (ikus060/rdiffweb) przed wersją 2.5.0a6 wykryto brak uwierzytelnienia dla krytycznych funkcji systemu. Podatność otrzymała ocenę CVSS 9.8 i umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie nieautoryzowanych operacji.

Pokaż oryginał (EN)

Missing Authentication for Critical Function in GitHub repository ikus060/rdiffweb prior to 2.5.0a6.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) polega na tym, że określone krytyczne funkcje aplikacji Rdiffweb są dostępne bez wymagania jakiegokolwiek uwierzytelnienia. Atakujący może wysłać odpowiednio spreparowane żądania sieciowe bezpośrednio do podatnych punktów końcowych, omijając mechanizmy kontroli dostępu. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień, co czyni exploit wyjątkowo łatwym do przeprowadzenia.

Skutki

Nieuwierzytelniony atakujący zdalnie uzyskuje pełną kontrolę nad podatną aplikacją, co może skutkować naruszeniem poufności, integralności oraz dostępności danych zarządzanych przez Rdiffweb (wysokie oceny C/I/A w CVSS).

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.0a6 lub nowszej. Poprawka została wprowadzona w commicie f2a32f2a9f3fb8be1a9432ac3d81d3aacdb13095 w repozytorium GitHub ikus060/rdiffweb. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do aplikacji za pomocą firewall lub sieci VPN.

Kogo dotyczy

Ikus-Soft Rdiffweb we wszystkich wersjach przed 2.5.0a6

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: huntr.dev/bounties/02207c8f-2b15-4a31-a86a-74fd2fca0ed1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    2.4.102.5.0< 2.4.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)