CRITICAL🇬🇧 English

CVE-2022-3362

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVSS 9.8v3.1pub. 2022-11-14upd. 2024-11-21

Aplikacja Rdiffweb w wersjach przed 2.5.0 nie wygasa poprawnie sesji użytkowników, co zostało sklasyfikowane jako podatność krytyczna. Umożliwia to nieautoryzowany dostęp do kont bez konieczności posiadania danych logowania.

Pokaż oryginał (EN)

Insufficient Session Expiration in GitHub repository ikus060/rdiffweb prior to 2.5.0.

🤖 Analiza AI
Jak działa

Podatność wynika z niewłaściwej implementacji mechanizmu wygasania sesji (CWE-613). Tokeny sesji pozostają ważne dłużej niż powinny lub nie są unieważniane po wylogowaniu użytkownika. Atakujący, który przechwyci ważny token sesji, może kontynuować korzystanie z uwierzytelnionej sesji nawet po jej domniemanym zakończeniu przez użytkownika.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do konta ofiary, co prowadzi do naruszenia poufności, integralności i dostępności danych zarządzanych przez Rdiffweb. Wysoki wynik CVSS 9.8 odzwierciedla możliwość zdalnego wykorzystania podatności bez żadnego uwierzytelnienia i interakcji użytkownika.

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.0 lub nowszej. Poprawka jest dostępna w commicie 6efb995bc32c8a8e9ad755eb813dec991dffb2b8 w repozytorium GitHub ikus060/rdiffweb.

Kogo dotyczy

Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.0

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ca428c31-858d-47fa-adc9-2a59f8e8b2b1).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    < 2.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)

CVE-2022-3327CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb