Podatność w platformie Combodo iTop umożliwia zalogowanemu użytkownikowi przejęcie dowolnego innego konta, znając jedynie jego nazwę użytkownika. Ze względu na brak wymagań co do znajomości hasła ofiary, podatność stanowi poważne zagrożenie dla integralności systemu zarządzania usługami IT.
▸ Pokaż oryginał (EN)
Combodo iTop is an open source, web-based IT service management platform. Prior to versions 2.7.8 and 3.0.2-1, a user who can log in on iTop is able to take over any account just by knowing the account's username. This issue is fixed in versions 2.7.8 and 3.0.2-1.
Błąd wynika z nieprawidłowej autoryzacji (CWE-863) — platforma iTop nie weryfikuje poprawnie uprawnień podczas operacji związanych z zarządzaniem kontami. Zalogowany użytkownik, posiadający jedynie wiedzę o nazwie konta docelowego, może wykonać akcję prowadzącą do przejęcia kontroli nad tym kontem bez znajomości hasła. Podatność jest możliwa do wykorzystania zdalnie przez sieć, bez konieczności interakcji ofiary i przy niskich uprawnieniach wyjściowych atakującego.
Atakujący może przejąć kontrolę nad dowolnym kontem w systemie iTop, w tym kontami o wyższych uprawnieniach, co prowadzi do nieautoryzowanego dostępu do danych oraz pełnego naruszenia poufności i integralności zarządzanego środowiska IT.
Należy zaktualizować Combodo iTop do wersji 2.7.8 lub 3.0.2-1, w których podatność została naprawiona. Poprawki dostępne są w repozytorium GitHub producenta (commity: 4c1df99 oraz bdebea6).
Combodo iTop w wersjach wcześniejszych niż 2.7.8 oraz wcześniejszych niż 3.0.2-1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:NCombodo Itop
APPCombodo< 2.7.8< 3.0.2-1
Powiązane podatności
Combodo iTop: nieautoryzowany dostęp do plików z folderu env-production
Combodo iTop — XSS w parametrach strony ajax.render.php
XSS w Combodo iTop — wstrzyknięcie JavaScript przy eksporcie CSV
Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...
Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...