Podatność w komponencie /index/user/user_edit.html systemu YJCMS v1.0.9 umożliwia nieuwierzytelnionym atakującym uzyskanie hasła konta administratora. Krytyczna ocena CVSS 9.8 wynika z pełnej możliwości przejęcia systemu bez konieczności posiadania jakichkolwiek poświadczeń.
▸ Pokaż oryginał (EN)
An issue in the /index/user/user_edit.html component of YJCMS v1.0.9 allows unauthenticated attackers to obtain the Administrator account password.
Podatność sklasyfikowana jako CWE-425 (Direct Request / Forced Browsing) polega na braku weryfikacji uwierzytelnienia dla endpointu /index/user/user_edit.html. Atakujący może bezpośrednio odwołać się do tego zasobu z pominięciem mechanizmów autoryzacji, uzyskując w odpowiedzi dane zawierające hasło konta administratora. Brak odpowiedniej kontroli dostępu po stronie serwera sprawia, że żadna sesja ani token autoryzacyjny nie są wymagane do wykonania tego żądania.
Atakujący bez żadnych uprawnień może przejąć pełną kontrolę nad kontem administratora systemu YJCMS, co skutkuje całkowitą utratą poufności, integralności i dostępności aplikacji oraz przechowywanych danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do panelu administracyjnego na poziomie firewall lub serwera WWW oraz monitorowanie nieautoryzowanych żądań do ścieżki /index/user/user_edit.html.
YJCMS v1.0.9 (produkt firmy Eyunjing)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEyunjing Yjcms
APPEyunjing1.0.9