CRITICAL🇬🇧 English

CVE-2022-44796

Object First Ootbi — pominięcie uwierzytelnienia przez przewidywalny klucz JWT

CVSS 9.8v3.1pub. 2022-11-07upd. 2025-06-24

W produkcie Object First Ootbi BETA build 1.0.7.712 wykryto krytyczną podatność umożliwiającą dostęp do interfejsu Web UI bez znajomości danych uwierzytelniających. Serwis autoryzacji używa kryptograficznie słabego klucza do podpisywania tokenów JWT, co pozwala atakującemu na ich przewidzenie i sfałszowanie.

Pokaż oryginał (EN)

An issue was discovered in Object First Ootbi BETA build 1.0.7.712. The authorization service has a flow that allows getting access to the Web UI without knowing credentials. For signing, the JWT token uses a secret key that is generated through a function that doesn't produce cryptographically strong sequences. An attacker can predict these sequences and generate a JWT token. As a result, an attacker can get access to the Web UI. This is fixed in Object First Ootbi BETA build 1.0.13.1611.

🤖 Analiza AI
Jak działa

Serwis autoryzacji generuje klucz tajny używany do podpisywania tokenów JWT przy użyciu funkcji, która nie produkuje kryptograficznie silnych (nieprzewidywalnych) sekwencji losowych — co odpowiada podatności CWE-338 (użycie słabego generatora liczb pseudolosowych do celów bezpieczeństwa). Atakujący, analizując wzorzec generowanych sekwencji, jest w stanie przewidzieć wartość klucza i samodzielnie wygenerować poprawnie podpisany token JWT. Posługując się sfałszowanym tokenem, może uzyskać dostęp do interfejsu Web UI bez podawania jakichkolwiek danych logowania. Podatność jest dostępna zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący uzyskuje nieautoryzowany pełny dostęp do interfejsu Web UI produktu Object First Ootbi, co może prowadzić do ujawnienia, modyfikacji lub zniszczenia danych przechowywanych w systemie.

Mitygacja

Należy zaktualizować produkt do wersji Object First Ootbi BETA build 1.0.13.1611 lub nowszej, w której podatność została naprawiona. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa producenta: https://objectfirst.com/security/of-20221024-0002/

Kogo dotyczy

Object First Ootbi BETA build 1.0.7.712

Uwagi

Podatność została naprawiona w build 1.0.13.1611. Identyfikator wewnętrzny biuletynu producenta: OF-20221024-0002.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Objectfirst Ootbi

    APP
    Objectfirst
    < 1.0.13.1611
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-44794HIGH8.8ten sam produkt

An issue was discovered in Object First Ootbi BETA build 1.0.7.712. Management protocol has a flow which allow...

CVE-2022-44795MEDIUM6.5ten sam produkt

An issue was discovered in Object First Ootbi BETA build 1.0.7.712. A flaw was found in the Web Service, which...