CRITICAL🇬🇧 English

CVE-2022-45276

YJCMS – nieautoryzowany dostęp do hasła administratora

CVSS 9.8v3.1pub. 2022-11-23upd. 2025-04-25

Podatność w komponencie /index/user/user_edit.html systemu YJCMS v1.0.9 umożliwia nieuwierzytelnionym atakującym uzyskanie hasła konta administratora. Krytyczna ocena CVSS 9.8 wynika z pełnej możliwości przejęcia systemu bez konieczności posiadania jakichkolwiek poświadczeń.

Pokaż oryginał (EN)

An issue in the /index/user/user_edit.html component of YJCMS v1.0.9 allows unauthenticated attackers to obtain the Administrator account password.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing) polega na braku weryfikacji uwierzytelnienia dla endpointu /index/user/user_edit.html. Atakujący może bezpośrednio odwołać się do tego zasobu z pominięciem mechanizmów autoryzacji, uzyskując w odpowiedzi dane zawierające hasło konta administratora. Brak odpowiedniej kontroli dostępu po stronie serwera sprawia, że żadna sesja ani token autoryzacyjny nie są wymagane do wykonania tego żądania.

Skutki

Atakujący bez żadnych uprawnień może przejąć pełną kontrolę nad kontem administratora systemu YJCMS, co skutkuje całkowitą utratą poufności, integralności i dostępności aplikacji oraz przechowywanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego na poziomie firewall lub serwera WWW oraz monitorowanie nieautoryzowanych żądań do ścieżki /index/user/user_edit.html.

Kogo dotyczy

YJCMS v1.0.9 (produkt firmy Eyunjing)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eyunjing Yjcms

    APP
    Eyunjing
    1.0.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje