CRITICAL🇬🇧 English

CVE-2022-39214

Combodo iTop — przejęcie konta przez znajomość nazwy użytkownika

CVSS 9.6v3.1pub. 2023-03-14upd. 2024-11-21

Podatność w platformie Combodo iTop umożliwia zalogowanemu użytkownikowi przejęcie dowolnego innego konta, znając jedynie jego nazwę użytkownika. Ze względu na brak wymagań co do znajomości hasła ofiary, podatność stanowi poważne zagrożenie dla integralności systemu zarządzania usługami IT.

Pokaż oryginał (EN)

Combodo iTop is an open source, web-based IT service management platform. Prior to versions 2.7.8 and 3.0.2-1, a user who can log in on iTop is able to take over any account just by knowing the account's username. This issue is fixed in versions 2.7.8 and 3.0.2-1.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej autoryzacji (CWE-863) — platforma iTop nie weryfikuje poprawnie uprawnień podczas operacji związanych z zarządzaniem kontami. Zalogowany użytkownik, posiadający jedynie wiedzę o nazwie konta docelowego, może wykonać akcję prowadzącą do przejęcia kontroli nad tym kontem bez znajomości hasła. Podatność jest możliwa do wykorzystania zdalnie przez sieć, bez konieczności interakcji ofiary i przy niskich uprawnieniach wyjściowych atakującego.

Skutki

Atakujący może przejąć kontrolę nad dowolnym kontem w systemie iTop, w tym kontami o wyższych uprawnieniach, co prowadzi do nieautoryzowanego dostępu do danych oraz pełnego naruszenia poufności i integralności zarządzanego środowiska IT.

Mitygacja

Należy zaktualizować Combodo iTop do wersji 2.7.8 lub 3.0.2-1, w których podatność została naprawiona. Poprawki dostępne są w repozytorium GitHub producenta (commity: 4c1df99 oraz bdebea6).

Kogo dotyczy

Combodo iTop w wersjach wcześniejszych niż 2.7.8 oraz wcześniejszych niż 3.0.2-1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
  • Combodo Itop

    APP
    Combodo
    < 2.7.8< 3.0.2-1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-48710CRITICAL9.8PL ✓ten sam produkt

Combodo iTop: nieautoryzowany dostęp do plików z folderu env-production

CVE-2021-41162CRITICAL9.3PL ✓ten sam produkt

Combodo iTop — XSS w parametrach strony ajax.render.php

CVE-2021-41161CRITICAL9.3PL ✓ten sam produkt

XSS w Combodo iTop — wstrzyknięcie JavaScript przy eksporcie CSV

CVE-2025-47286HIGH8.6ten sam produkt

Combodo iTop is a web based IT service management tool. In versions prior to 2.7.13 and 3.2.2, an administrato...

CVE-2025-47773HIGH8.8ten sam produkt

Combodo iTop is a web based IT service management tool. Versions prior to 2.7.13 and 3.2.2 are vulnerable to c...