Fusiondirectory 1.3 zawiera podatność polegającą na niewłaściwym zarządzaniu sesjami użytkowników (Improper Session Handling). Błąd jest krytyczny i może umożliwić nieuwierzytelnionemu atakującemu przejęcie kontroli nad aplikacją.
▸ Pokaż oryginał (EN)
Fusiondirectory 1.3 suffers from Improper Session Handling.
Podatność wynika z nieprawidłowej obsługi identyfikatorów sesji — klasyfikowanej jako CWE-613 (Insufficient Session Expiration). Sesje użytkowników nie są odpowiednio unieważniane lub zarządzane, co może pozwolić atakującemu na przejęcie aktywnej sesji bez znajomości danych uwierzytelniających. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań dotyczących uprawnień (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie przez dowolną osobę.
Atakujący może uzyskać pełny dostęp do danych i funkcji aplikacji z uprawnieniami przejętego użytkownika, co prowadzi do naruszenia poufności, integralności i dostępności systemu (ocena C:H/I:H/A:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępna jest również aktualizacja w ramach Debian LTS (ogłoszenie z lipca 2023 r.). Zaleca się pilną aktualizację do wersji pozbawionej podatności oraz weryfikację konfiguracji zarządzania sesjami.
Fusiondirectory w wersji 1.3
Podatność została ujawniona publicznie przez Yoroi w ramach full-disclosure dotyczącego wielu podatności. Aktualizacja dla Debian LTS opublikowana w lipcu 2023 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFusiondirectory
APPFusiondirectory1.3