CRITICAL🇬🇧 English

CVE-2022-42447

HCL Compass — błędna konfiguracja CORS umożliwia wykonanie złośliwych żądań

CVSS 9.6v3.1pub. 2023-04-02upd. 2025-02-19

HCL Compass zawiera podatność związaną z nieprawidłową polityką Cross-Origin Resource Sharing (CORS), która umożliwia nieuprzywilejowanemu atakującemu zdalnemu nakłonienie zalogowanego użytkownika do nieświadomego wykonania złośliwego żądania. Podatność otrzymała ocenę CVSS 9.6, co kwalifikuje ją jako krytyczną.

Pokaż oryginał (EN)

HCL Compass is vulnerable to Cross-Origin Resource Sharing (CORS). This vulnerability can allow an unprivileged remote attacker to trick a legitimate user into accessing a special resource and executing a malicious request.

🤖 Analiza AI
Jak działa

Atakujący przygotowuje specjalnie skonstruowany zasób lub stronę internetową, a następnie nakłania uwierzytelnionego użytkownika HCL Compass do jej odwiedzenia. Błędna konfiguracja CORS pozwala przeglądarce ofiary na wysyłanie żądań cross-origin do aplikacji HCL Compass w kontekście sesji zalogowanego użytkownika. W ten sposób atakujący może doprowadzić do wykonania złośliwych operacji bez wiedzy i zgody ofiary, co wskazuje również na element ataku typu Cross-Site Request Forgery (CWE-352).

Skutki

Atakujący może uzyskać dostęp do poufnych danych, modyfikować je lub powodować inne niepożądane działania w aplikacji HCL Compass, działając w imieniu zalogowanego użytkownika. Ze względu na wysoki poziom wpływu na poufność, integralność i dostępność (wszystkie ocenione jako High w wektorze CVSS) skutki naruszenia mogą być rozległe.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach znajdują się w artykule bazy wiedzy HCL: KB0103581 (https://support.hcltechsw.com/csm?id=kb_article&sysparm_article=KB0103581).

Kogo dotyczy

HCL Compass — wersje wskazane w referencjach producenta (artykuł KB0103581 w portalu wsparcia HCL).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Hcltech Hcl Compass

    APP
    Hcltech
    2.0.0 – 2.0.32.1.0 – 2.2.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-37502CRITICAL9.0PL ✓ten sam produkt

HCL Compass — niebezpieczne przesyłanie plików umożliwiające RCE

CVE-2023-37503HIGH8.1ten sam produkt

HCL Compass is vulnerable to insecure password requirements. An attacker could easily guess the password and g...

CVE-2023-37504HIGH7.1ten sam produkt

HCL Compass is vulnerable to failure to invalidate sessions. The application does not invalidate authenticated...

CVE-2025-62319CRITICAL9.8PL ✓ten sam vendor

Boolean-Based SQL Injection umożliwiający wstrzyknięcie dowolnego SQL

CVE-2023-37538CRITICAL9.3PL ✓ten sam vendor

Reflected XSS w HCL Digital Experience — wykonanie kodu w przeglądarce ofiary