Podatność klasy Improper Privilege Management w aplikacji Rdiffweb umożliwia nieuwierzytelnionemu atakującemu nieuprawnione uzyskanie lub eskalację uprawnień. Ze względu na maksymalny wektor ataku sieciowego bez wymaganych uprawnień i interakcji użytkownika, zagrożenie jest oceniane jako krytyczne.
▸ Pokaż oryginał (EN)
Improper Privilege Management in GitHub repository ikus060/rdiffweb prior to 2.5.2.
Błąd polega na niewłaściwej obsłudze przywilejów (CWE-269) w repozytorium GitHub projektu Rdiffweb w wersjach wcześniejszych niż 2.5.2. Atakujący może skorzystać z podatności zdalnie przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Szczegóły mechanizmu zostały udokumentowane w zgłoszeniu platformy huntr.dev oraz naprawione commitem b2df3679564d0daa2856213bb307d3e34bd89a25.
Skuteczne wykorzystanie podatności może prowadzić do pełnego naruszenia poufności, integralności oraz dostępności systemu — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować je lub zakłócić działanie usługi.
Należy zaktualizować Rdiffweb do wersji 2.5.2 lub nowszej, w której podatność została naprawiona. Poprawka dostępna jest w commicie b2df3679564d0daa2856213bb307d3e34bd89a25 w repozytorium GitHub projektu ikus060/rdiffweb.
Ikus-Soft Rdiffweb w wersjach wcześniejszych niż 2.5.2
Podatność została zgłoszona za pośrednictwem platformy huntr.dev (bounty: b2dc504d-92ae-4221-a096-12ff223d95a8).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIkus Soft Rdiffweb
APPIkus-Soft< 2.5.2
Powiązane podatności
Business Logic Errors w Ikus-Soft Rdiffweb — krytyczna podatność logiki biznesowej
Nieprawidłowa kontrola dostępu w Ikus-Soft Rdiffweb
Niewystarczające wygasanie sesji w Ikus-Soft Rdiffweb
Błędy logiki biznesowej w Ikus-Soft Rdiffweb (przed 2.5.0a7)
Brak uwierzytelnienia dla krytycznych funkcji w Ikus-Soft Rdiffweb