W repozytorium LibreNMS przed wersją 22.10.0 wykryto podatność polegającą na niewystarczającym wygasaniu sesji (Insufficient Session Expiration). Umożliwia ona atakującemu przejęcie aktywnej sesji użytkownika bez jego wiedzy, co w kontekście narzędzia do monitorowania sieci stanowi poważne zagrożenie.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration in GitHub repository librenms/librenms prior to 22.10.0.
Podatność wynika z nieprawidłowej implementacji mechanizmu wygasania tokenów sesji — sesje nie są odpowiednio unieważniane po wylogowaniu lub po upływie określonego czasu. Atakujący, który uzyska dostęp do ważnego identyfikatora sesji (np. poprzez przechwycenie ruchu, atak XSS lub inną metodę), może go ponownie wykorzystać nawet po tym, gdy użytkownik powinien być już wylogowany. Wektor sieciowy (AV:N) bez wymagania uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N) oznacza, że exploit może być przeprowadzony zdalnie.
Atakujący może uzyskać pełen dostęp do konta ofiary w systemie LibreNMS, co skutkuje naruszeniem poufności, integralności oraz dostępności danych i konfiguracji monitorowanej infrastruktury sieciowej.
Należy zaktualizować LibreNMS do wersji 22.10.0 lub nowszej, w której wprowadzono poprawkę (commit ce8e5f3d056829bfa7a845f9dc2757e21e419ddc). Dodatkowo zaleca się unieważnienie wszystkich aktywnych sesji po wdrożeniu aktualizacji.
LibreNMS w wersjach wcześniejszych niż 22.10.0
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (program bug bounty). Szczegóły dostępne pod adresem: https://huntr.dev/bounties/72d426bb-b56e-4534-88ba-0d11381b0775
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLibrenms
APPLibrenms< 22.10.0
Powiązane podatności
LibreNMS — zdalne wykonanie kodu przez OS command injection (RCE)
SQL Injection w LibreNMS — endpoint ajax_table.php (wyszukiwanie IPv6)
LibreNMS — wielokrotny command injection w parametrach serwisowych
Path Traversal w LibreNMS – dostęp do arbitralnych plików
LibreNMS — wstrzyknięcie składni RRDtool przez parametry wykresów