CRITICAL🇬🇧 English

CVE-2022-4314

Nieprawidłowe zarządzanie uprawnieniami w Ikus-Soft Rdiffweb

CVSS 9.8v3.1pub. 2022-12-12upd. 2024-11-21

Podatność klasy Improper Privilege Management w aplikacji Rdiffweb umożliwia nieuwierzytelnionemu atakującemu nieuprawnione uzyskanie lub eskalację uprawnień. Ze względu na maksymalny wektor ataku sieciowego bez wymaganych uprawnień i interakcji użytkownika, zagrożenie jest oceniane jako krytyczne.

Pokaż oryginał (EN)

Improper Privilege Management in GitHub repository ikus060/rdiffweb prior to 2.5.2.

🤖 Analiza AI
Jak działa

Błąd polega na niewłaściwej obsłudze przywilejów (CWE-269) w repozytorium GitHub projektu Rdiffweb w wersjach wcześniejszych niż 2.5.2. Atakujący może skorzystać z podatności zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Szczegóły mechanizmu zostały udokumentowane w zgłoszeniu platformy huntr.dev oraz naprawione commitem b2df3679564d0daa2856213bb307d3e34bd89a25.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do pełnego naruszenia poufności, integralności oraz dostępności systemu — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub zakłócić działanie usługi.

Mitygacja

Należy zaktualizować Rdiffweb do wersji 2.5.2 lub nowszej, w której podatność została naprawiona. Poprawka dostępna jest w commicie b2df3679564d0daa2856213bb307d3e34bd89a25 w repozytorium GitHub projektu ikus060/rdiffweb.

Kogo dotyczy

Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.2

Uwagi

Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty: b2dc504d-92ae-4221-a096-12ff223d95a8).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ikus Soft Rdiffweb

    APP
    Ikus-Soft
    < 2.5.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-4719CRITICAL9.8PL ✓ten sam produkt

Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej

CVE-2022-4724CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb

CVE-2022-3362CRITICAL9.8PL ✓ten sam produkt

Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb

CVE-2022-3363CRITICAL9.8PL ✓ten sam produkt

Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)

CVE-2022-3327CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb