CRITICAL🇬🇧 English

CVE-2022-3363

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)

CVSS 9.8v3.1pub. 2022-10-26upd. 2025-05-07

W repozytorium GitHub projektu Rdiffweb (ikus060/rdiffweb) wykryto błędy logiki biznesowej (Business Logic Errors) w wersjach poprzedzających 2.5.0a7. Podatność otrzymała krytyczny wynik CVSS 9.8, co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Business Logic Errors in GitHub repository ikus060/rdiffweb prior to 2.5.0a7.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji logiki biznesowej w aplikacji Rdiffweb, sklasyfikowanej jako CWE-840. Błędy tego typu polegają na tym, że aplikacja nie egzekwuje poprawnie zakładanych reguł i ograniczeń dotyczących przepływu danych lub uprawnień, co umożliwia atakującemu wykonanie operacji w sposób niezgodny z założeniami projektowymi. Wektor ataku jest sieciowy (AV:N), nie wymaga uwierzytelnienia (PR:N) ani interakcji użytkownika (UI:N), a złożoność ataku jest niska (AC:L), co czyni podatność łatwą do wykorzystania zdalnie.

Skutki

Skuteczne wykorzystanie podatności może pozwolić nieuwierzytelnionemu atakującemu na uzyskanie pełnego dostępu do danych (C:H), modyfikację lub zniszczenie danych (I:H) oraz zakłócenie dostępności usługi (A:H).

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.0a7 lub nowszej. Poprawka dostępna jest w repozytorium GitHub projektu (commit c27c46bac656b1da74f28eac1b52dfa5df76e6f2).

Kogo dotyczy

Ikus-Soft Rdiffweb we wszystkich wersjach poprzedzających 2.5.0a7

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły techniczne dostępne są pod adresem: https://huntr.dev/bounties/b8a40ba6-2452-4abe-a80a-2d065ee8891e

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    2.5.0< 2.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4314CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3327CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb