W repozytorium GitHub aplikacji Rdiffweb (ikus060/rdiffweb) przed wersją 2.5.0a6 wykryto brak uwierzytelnienia dla krytycznych funkcji systemu. Podatność otrzymała ocenę CVSS 9.8 i umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie nieautoryzowanych operacji.
▸ Pokaż oryginał (EN)
Missing Authentication for Critical Function in GitHub repository ikus060/rdiffweb prior to 2.5.0a6.
Podatność sklasyfikowana jako CWE-306 (Missing Authentication for Critical Function) polega na tym, że określone krytyczne funkcje aplikacji Rdiffweb są dostępne bez wymagania jakiegokolwiek uwierzytelnienia. Atakujący może wysłać odpowiednio spreparowane żądania sieciowe bezpośrednio do podatnych punktów końcowych, omijając mechanizmy kontroli dostępu. Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani żadnych uprawnień, co czyni exploit wyjątkowo łatwym do przeprowadzenia.
Nieuwierzytelniony atakujący zdalnie uzyskuje pełną kontrolę nad podatną aplikacją, co może skutkować naruszeniem poufności, integralności oraz dostępności danych zarządzanych przez Rdiffweb (wysokie oceny C/I/A w CVSS).
Należy zaktualizować Rdiffweb do wersji 2.5.0a6 lub nowszej. Poprawka została wprowadzona w commicie f2a32f2a9f3fb8be1a9432ac3d81d3aacdb13095 w repozytorium GitHub ikus060/rdiffweb. Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do aplikacji za pomocą firewall lub sieci VPN.
Ikus-Soft Rdiffweb we wszystkich wersjach przed 2.5.0a6
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: huntr.dev/bounties/02207c8f-2b15-4a31-a86a-74fd2fca0ed1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft2.4.102.5.0< 2.4.10
Powiązane podatności
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)