W repozytorium GitHub projektu Rdiffweb (ikus060/rdiffweb) wykryto błędy logiki biznesowej (Business Logic Errors) w wersjach poprzedzających 2.5.0a7. Podatność otrzymała krytyczny wynik CVSS 9.8, co wskazuje na możliwość poważnego naruszenia poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Business Logic Errors in GitHub repository ikus060/rdiffweb prior to 2.5.0a7.
Podatność wynika z nieprawidłowej implementacji logiki biznesowej w aplikacji Rdiffweb, sklasyfikowanej jako CWE-840. Błędy tego typu polegają na tym, że aplikacja nie egzekwuje poprawnie zakładanych reguł i ograniczeń dotyczących przepływu danych lub uprawnień, co umożliwia atakującemu wykonanie operacji w sposób niezgodny z założeniami projektowymi. Wektor ataku jest sieciowy (AV:N), nie wymaga uwierzytelnienia (PR:N) ani interakcji użytkownika (UI:N), a złożoność ataku jest niska (AC:L), co czyni podatność łatwą do wykorzystania zdalnie.
Skuteczne wykorzystanie podatności może pozwolić nieuwierzytelnionemu atakującemu na uzyskanie pełnego dostępu do danych (C:H), modyfikację lub zniszczenie danych (I:H) oraz zakłócenie dostępności usługi (A:H).
Należy zaktualizować Rdiffweb do wersji 2.5.0a7 lub nowszej. Poprawka dostępna jest w repozytorium GitHub projektu (commit c27c46bac656b1da74f28eac1b52dfa5df76e6f2).
Ikus-Soft Rdiffweb we wszystkich wersjach poprzedzających 2.5.0a7
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły techniczne dostępne są pod adresem: https://huntr.dev/bounties/b8a40ba6-2452-4abe-a80a-2d065ee8891e
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft2.5.0< 2.5.0
Powiązane podatności
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb