Aplikacja Rdiffweb w wersjach przed 2.5.0 nie wygasa poprawnie sesji użytkowników, co zostało sklasyfikowane jako podatność krytyczna. Umożliwia to nieautoryzowany dostęp do kont bez konieczności posiadania danych logowania.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration in GitHub repository ikus060/rdiffweb prior to 2.5.0.
Podatność wynika z niewłaściwej implementacji mechanizmu wygasania sesji (CWE-613). Tokeny sesji pozostają ważne dłużej niż powinny lub nie są unieważniane po wylogowaniu użytkownika. Atakujący, który przechwyci ważny token sesji, może kontynuować korzystanie z uwierzytelnionej sesji nawet po jej domniemanym zakończeniu przez użytkownika.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do konta ofiary, co prowadzi do naruszenia poufności, integralności i dostępności danych zarządzanych przez Rdiffweb. Wysoki wynik CVSS 9.8 odzwierciedla możliwość zdalnego wykorzystania podatności bez żadnego uwierzytelnienia i interakcji użytkownika.
Należy zaktualizować Rdiffweb do wersji 2.5.0 lub nowszej. Poprawka jest dostępna w commicie 6efb995bc32c8a8e9ad755eb813dec991dffb2b8 w repozytorium GitHub ikus060/rdiffweb.
Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.0
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty ca428c31-858d-47fa-adc9-2a59f8e8b2b1).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft< 2.5.0
Powiązane podatności
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)
Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb