CRITICAL✓ PATCH🇬🇧 English

CVE-2022-36179

Nieprawidłowa obsługa sesji w Fusiondirectory 1.3

CVSS 9.8v3.1pub. 2022-11-22upd. 2026-07-09

Fusiondirectory 1.3 zawiera podatność polegającą na niewłaściwym zarządzaniu sesjami użytkowników (Improper Session Handling). Błąd jest krytyczny i może umożliwić nieuwierzytelnionemu atakującemu przejęcie kontroli nad aplikacją.

Pokaż oryginał (EN)

Fusiondirectory 1.3 suffers from Improper Session Handling.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi identyfikatorów sesji — klasyfikowanej jako CWE-613 (Insufficient Session Expiration). Sesje użytkowników nie są odpowiednio unieważniane lub zarządzane, co może pozwolić atakującemu na przejęcie aktywnej sesji bez znajomości danych uwierzytelniających. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań dotyczących uprawnień (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez dowolną osobę.

Skutki

Atakujący może uzyskać pełny dostęp do danych i funkcji aplikacji z uprawnieniami przejętego użytkownika, co prowadzi do naruszenia poufności, integralności i dostępności systemu (ocena C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępna jest również aktualizacja w ramach Debian LTS (ogłoszenie z lipca 2023 r.). Zaleca się pilną aktualizację do wersji pozbawionej podatności oraz weryfikację konfiguracji zarządzania sesjami.

Kogo dotyczy

Fusiondirectory w wersji 1.3

Uwagi

Podatność została ujawniona publicznie przez Yoroi w ramach full-disclosure dotyczącego wielu podatności. Aktualizacja dla Debian LTS opublikowana w lipcu 2023 r.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fusiondirectory

    APP
    Fusiondirectory
    1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2022-36180CRITICAL9.6PL ✓ten sam produkt

XSS w FusionDirectory 1.3 — wstrzyknięcie kodu przez parametr message/plug